Term Labs perdió $8.5M en una explotación de gobernanza

- Term Labs anunció que se vio afectada por un ataque de gobernanza, que drenó 8,5 millones de dólares de las bóvedas de préstamos.
- El atacante obtuvo influencia de gobernanza por solo unos pocos dólares, ya que los usuarios regulares de las bóvedas no accedieron manualmente a los tokens de gobernanza.
- Los ataques de gobernanza surgieron en 2026, ya que más protocolos de Web3 tenían baja participación de usuarios, lo que permitió que un actor drenara los fondos disponibles.
Term Labs es el último protocolo de préstamos en sufrir una explotación. Las reglas de gobernanza de Vault significaron que un atacante pudo retirar un total de 8,5 millones de dólares en ETH y DAI.
Term Labs es el creador de Term Finance, un protocolo de préstamos descentralizado para préstamos de ETH a tasa fija. Term Labs buscaba ofrecer tasas de préstamo más predecibles y presumía de la experiencia de un equipo cuantitativo tradicional de expertos anteriores de Citibank y Morgan Stanley.
Term Labs anunció que la explotación afectó a algunas de sus bóvedas, y el impacto real aún se estima.
Somos conscientes de una explotación de gobernanza que afecta a las bóvedas de Term.
Compartiremos más detalles una vez que haya sido investigada más a fondo.
— Term Labs (@term_labs) agosto 23, 2026
Los datos iniciales muestran que el atacante no utilizó una explotación maliciosa, sino que solo utilizó su influencia de gobernanza, como estaba previsto por el protocolo.
A partir del 23 de agosto, Term Labs tiene más de 25 millones de dólares en valor total bloqueado. El protocolo lleva $3.92M en préstamos activos y una cantidad mayor de colateral en sus bóvedas. En total, las bóvedas de Term Finance tenían $12.25M, lo que significa que la reciente explotación casi agotó por completo las capacidades de préstamo del protocolo.
El ataque contra Term Labs llega apenas unos días después de otras explotaciones de alto perfil, incluyendo Maya Protocol y un reciente ataque de acuñación contra The Sandbox.
¿Cómo drenó el atacante los fondos de Term Labs?
Los datos on-chain muestran que las billeteras del atacante fueron financiadas con 2 ETH provenientes de Tornado Cash. Este tipo de financiamiento inicial ha estado vinculado a explotaciones anteriores por hackers de la RPDC.
El atacante simplemente controlaba cuatro de las cinco bóvedas drenadas en Term Labs al poseer el 100 % del token de gobernanza.
Term Labs ofrecía bóvedas de préstamos similares a Morpho, donde cualquiera podía depositar fondos y recibir ingresos pasivos. Sin embargo, Term Labs también utilizaba Aragon como su plataforma de gobernanza. Los usuarios podían envolver opcionalmente su depósito de bóveda en tokens de gobernanza.
Para recibir tokens de gobernanza, los usuarios tenían que tomar manualmente los tokens de participación recibidos de la bóveda y convertirlos en un token de gobernanza especial. El atacante obtuvo una ventaja injusta de gobernanza al realizar el segundo paso y, por lo tanto, pudo utilizar la influencia de gobernanza para vaciar las bóvedas.
El atacante poseía tokens de gobernanza que solo valían unos pocos dólares, pero pudo tener una influencia desproporcionada y mover todas las reservas de las bóvedas.
El atacante presentó su propia propuesta el 17 de agosto, con acciones ocultas que no eran inmediatamente visibles para los votantes. Después del período de espera de seis días, el atacante pudo cambiar los parámetros de la bóveda de una manera que permitió el vaciado de fondos de cinco bóvedas de préstamo de USDC.
Después de mover los fondos, el explotador los estacionó en una única conocida billetera, manteniendo 1,6 millones de dólares en DAI y alrededor de 6,9 millones de dólares en ETH. Los fondos no se han mezclado ni movido aún, como en otras explotaciones, donde el mezclado siguió a la explotación incluso dentro de la primera hora.
¿Por qué los ataques de gobernanza tienen éxito?
Múltiples protocolos Web3 construyeron algún tipo de mecanismo de gobernanza, generalmente relacionado con la posesión de tokens específicos.
La presencia de ballenas, asignaciones del equipo o compradores agresivos significa que las reservas, los tesoros de DAO u otras bóvedas podrían ser atacadas y vaciadas.
Las DAO y las organizaciones Web3 tienen tasas variables de propuestas, y no todas son comprendidas por los usuarios regulares. Esto significa que una parte interesada puede proponer un resultado a su favor y votar con éxito por él.
Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Hristina Vasileva
Hristina Vasileva se especializa en noticias sobre DeFi, negocios y economía. Se graduó de la Universidad de Sofía con una maestría en Filosofía, después de completar una licenciatura de 4 años en Administración de Empresas, Periodismo y Comunicación Masiva. Ha trabajado para uno de los principales periódicos del país, cubriendo materias primas y resultados corporativos. Actualmente, Hristina es autora de noticias colaboradora en Cryptopolitan.
















