
La plataforma de préstamos de ethereum Term Finance perdió aproximadamente $8.5 millones después de que un atacante adquiriera aparentemente suficiente poder de voto en gobernanza para tomar el control de algunos de sus cofres de préstamo, CoinDesk reportó.
Cómo se desarrolló la explotación
El atacante retiró aproximadamente 2.843 ether, valorados en unos 6,9 millones de dólares en ese momento, y 1,68 millones de USDC, agotando alrededor del 68% de los activos mantenidos en los Meta Vaults de Term. Los vaults tenían aproximadamente 12,45 millones de dólares antes del ataque, según los datos de DefiLlama, y casi todos los ether depositados en el producto fueron retirados. Los Meta Vaults se encontraban sobre la plataforma más amplia de préstamos de Term, que la empresa dijo que no se vio afectada por el incidente.
Un punto débil de gobernanza
El elemento inusual es cómo se obtuvo el acceso. El servicio de monitoreo en cadena Defimon dijo que el atacante adquirió económicamente la mayoría del token de gobernanza del proyecto, ampliamente distribuido, y supuestamente utilizó ese poder de voto para aprobar propuestas que le otorgaban control sobre las bóvedas. Term no ha confirmado cómo se obtuvo el control mayoritario ni exactamente qué funciones de gobernanza se utilizaron. El incidente se encuentra en un área gris: aunque las transacciones fueron válidas según el código del protocolo, las autoridades podrían tratar la conducta como una explotación o malversación en lugar de una gobernanza ordinaria.
Respuesta y perspectiva del plazo
El plazo ha cerrado permanentemente el producto, bloqueado nuevos depósitos y eliminado los permisos de gobernanza que permitían realizar cambios en las bóvedas. El equipo dijo que sus mercados más amplios de préstamos y préstamos no se vieron afectados y que está trabajando con firmas de seguridad externas para recuperar los activos, y explorará formas de cubrir cualquier pérdida restante.
Yearn, cuya infraestructura V3 sustentaba las vaults, indicó que la explotación involucró una capa de gobernanza personalizada añadida alrededor de su tecnología y no se aplicaba a las vaults estándar de Yearn. El episodio sigue a un error de oracle en abril de 2025 que desencadenó aproximadamente 918 ETH de liquidaciones no intencionadas, las cuales Term recuperó en gran medida tras reembolsar a los usuarios afectados. Un poco más de un año después, la gobernanza misma se ha convertido en el punto débil, donde los activos controlados por una votación pueden valer mucho más que los tokens necesarios para ganar esa votación.
Para contexto sobre cómo funcionan las estrategias de rendimiento DeFi, consulta nuestro explicativo anterior.


