Term Labs pierde 8,5 millones de dólares en un ataque de gobernanza que permite al atacante tomar el control de sus bóvedas de estrategia

Resumen del mercado generado por IA
Term Finance sufrió una pérdida de ~8,5 M$ después de que una toma de control de la gobernanza permitiera a un atacante aprobar mediante votación retiradas de los vaults de estrategia, drenando ~2.843 ETH más ~1,6 M de DAI a una única dirección. Con las auditorías intactas, el incidente pone de relieve riesgos de arquitectura y tokenómica más que un fallo de código, lo que podría endurecer las primas de riesgo para los sistemas de préstamo DeFi y de tokens de gobernanza y lastrar el sentimiento a corto plazo en los protocolos basados en Ethereum.
Nivel de impacto
● Media
Activos afectados
ETH/USDT-0.45%
Ideas de IA · ETH/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Term Finance, el protocolo de préstamos a tipo fijo en Ethereum desarrollado por Term Labs, ha sufrido pérdidas cercanas a 8,5 millones de dólares después de que un atacante reuniera de forma discreta el poder de voto suficiente para hacerse con el control de sus bóvedas de estrategia. El incidente, verificado por las firmas de seguridad CertiK y PeckShield, terminó con la salida de aproximadamente 2.843 ETH y unos 1,6 millones de DAI hacia una única dirección. El ataque, ejecutado el 23 de agosto, no se basó en un fallo de código, sino en una manipulación del sistema de gobernanza. Según los análisis publicados, el agresor alcanzó el 100% del control de voto en cuatro de las cinco bóvedas de estrategia denominadas en USDC y alrededor del 91% del llamado Ethereum Meta Vault. Con esa supermayoría, sometió a votación una propuesta para vaciar los fondos y enviarlos a una sola dirección que comienza por 0xD5183. Las primeras aportaciones para poner en marcha la operación habrían sido de solo 2 ETH procedentes de Tornado Cash. A partir de ese capital inicial, el atacante consiguió "bootstrapear" el poder de voto necesario para tomar el mando de bóvedas que custodiaban millones en depósitos de usuarios. Term Labs reconoció públicamente el problema de gobernanza y señaló que será necesaria una investigación adicional. El equipo ha subrayado que no se trata de una vulnerabilidad en los contratos inteligentes. No es el primer episodio de pérdidas para el protocolo. En mayo de 2025, Term Finance perdió aproximadamente 1,5 millones de dólares por un desajuste de decimales en un oráculo durante una actualización rutinaria. Aquel incidente no fue malicioso y los fondos acabaron devolviéndose. La empresa captó 2,5 millones de dólares en una ronda semilla a comienzos de 2023, liderada por su fundador y consejero delegado, Dion Chu. Su propuesta de valor se ha centrado en trasladar estructuras de tipo fijo "estilo TradFi" al préstamo on-chain mediante productos sobrecolateralizados con un enfoque similar al de la renta fija. El episodio reabre el debate sobre un vector de riesgo que DeFi suele infravalorar: los ataques de gobernanza. A diferencia de los exploits con flash loans o fallos de reentrancia, aquí no hace falta pericia técnica avanzada: se aprovecha la mecánica "democrática" con la que los protocolos descentralizados gestionan tesorerías y ajustan parámetros. En este caso, la arquitectura de bóvedas de Term Finance habría carecido de barreras suficientes para frenar una toma hostil del poder de voto. El ataque atravesó contratos auditados sin "romper" ni una línea de código. La debilidad fue de diseño, en la intersección entre tokenómica, apatía de los votantes y controles de acceso insuficientes en las funciones de gestión de bóvedas. Para los depositantes afectados, el escenario de recuperación sigue siendo incierto. A diferencia del incidente de mayo de 2025, en el que el error era interno y los fondos resultaron recuperables, esta vez intervino un actor externo que canalizó el capital inicial a través de Tornado Cash, una herramienta concebida para cortar el vínculo on-chain entre emisor y receptor.