Term Labs perdió 8,5 millones de dólares en una vulnerabilidad de gobernanza

- Term Labs anunció que fue víctima de un ataque a su sistema de gestión de crisis, que provocó la pérdida de 8,5 millones de dólares de sus fondos de préstamo.
- El atacante obtuvo influencia en la gobernanza por tan solo unos pocos dólares, ya que los usuarios habituales de la bóveda no accedían manualmente a los tokens de gobernanza.
- Los ataques a la gobernanza surgieron en 2026, cuando un mayor número de protocolos Web3 registraron una baja participación de los usuarios, lo que permitió a un actor agotar los fondos disponibles.
Term Labs es el último protocolo de préstamos en sufrir una vulnerabilidad. Las reglas de gobernanza de Vault permitieron a un atacante retirar un total de 8,5 millones de dólares en ETH y DAI.
Term Labs es la creadora de Term Finance, un protocolo de préstamos descentralizado para préstamos de ETH a tasa fija. Term Labs buscaba ofrecer tasas de interés más predecibles y contaba con la experiencia de un equipo de analistas cuantitativos tradicionales, formado por antiguos expertos de Citibank y Morgan Stanley.
Term Labs anunció que la vulnerabilidad afectó a algunas de sus bóvedas, y el impacto real aún está por determinarse.
Tenemos conocimiento de una vulnerabilidad de gobernanza que afecta a las bóvedas de Term.
Compartiremos más detalles una vez que se haya realizado una investigación más exhaustiva.
— Term Labs (@term_labs) 23 de agosto de 2026
Los datos iniciales muestran que el atacante no utilizó una vulnerabilidad maliciosa, sino que simplemente se valió de su influencia en la gobernanza, tal como lo prevé el protocolo.
Al 23 de agosto, Term Labs mantenía bloqueados más de 25 millones de dólares en valor total. El protocolo contaba con 3,92 millones de dólares en préstamos activos y una cantidad mayor de garantías en sus bóvedas. En total, las bóvedas de Term Finance contenían 12,25 millones de dólares, lo que significa que la reciente vulnerabilidad prácticamente agotó la capacidad de préstamo del protocolo.
El ataque contra Term Labs se produce pocos días después de otras vulnerabilidades de gran repercusión, como Maya Protocol y un reciente ataque informático contra The Sandbox.
¿Cómo logró el atacante sustraer fondos de Term Labs?
Los datos en la cadena de bloques muestran que las billeteras de los atacantes se financiaron con 2 ETH provenientes de Tornado Cash. Este tipo de financiación inicial se ha relacionado con ataques anteriores perpetrados por hackers de la RPDC.
El atacante simplemente controlaba cuatro de las cinco bóvedas vacías de Term Labs al poseer el 100% del token de gobernanza.
Term Labs ofrecía bóvedas de préstamos similares a las de Morpho, donde cualquiera podía depositar fondos y recibir ingresos pasivos. Sin embargo, Term Labs también utilizaba Aragon como plataforma de gobernanza. Los usuarios podían, opcionalmente, convertir su depósito en tokens de gobernanza.
Para recibir tokens de gobernanza, los usuarios debían tomar manualmente los tokens de participación recibidos de la bóveda y convertirlos en un token de gobernanza especial. El atacante obtuvo una ventaja de gobernanza injusta al realizar este segundo paso y, por lo tanto, pudo usar su influencia para vaciar las bóvedas.
El atacante poseía tokens de gobernanza que valían solo unos pocos dólares, pero logró ejercer una influencia desproporcionada y trasladar todas las reservas de las bóvedas.
El atacante presentó su propuesta el 17 de agosto, con acciones ocultas que no fueron inmediatamente visibles para los votantes. Tras el período de espera de seis días, el atacante logró modificar los parámetros de las bóvedas, lo que permitió el desvío de fondos de cinco bóvedas de préstamos de USDC.
Tras transferir los fondos, el atacante los depositó en una única billetera, que contenía 1,6 millones de dólares en DAI y alrededor de 6,9 millones de dólares en ETH. Los fondos aún no se han mezclado ni movido, a diferencia de otros ataques en los que la mezcla se produjo incluso durante la primera hora.
¿Por qué tienen éxito los ataques contra la gobernanza?
Varios protocolos Web3 implementaron algún tipo de mecanismo de gobernanza, generalmente relacionado con la tenencia de tokens específicos.
La presencia de grandes inversores, asignaciones de equipos o compradores agresivos implica que las reservas, las tesorerías de la DAO u otras bóvedas podrían ser atacadas y vaciadas.
Las DAO y las organizaciones Web3 tienen tasas de propuestas variables , y no todas son comprendidas por los usuarios habituales. Esto significa que una parte interesada puede proponer un resultado a su favor y lograr que se vote a su favor.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Cristina Vasileva
Hristina Vasileva se especializa en noticias sobre DeFi, negocios y economía. Se graduó de la Universidad de Sofía con una maestría en Filosofía, tras completar una licenciatura de cuatro años en Administración de Empresas, Periodismo y Comunicación de Masas. Trabajó para uno de los principales periódicos del país, cubriendo el mercado de materias primas y los resultados corporativos. Actualmente, Hristina colabora como redactora de noticias en Cryptopolitan.
















