
A plataforma de empréstimos Ethereum Term Finance sofreu uma perda estimada de US$ 8,5 milhões após um atacante aparentemente adquirir poder suficiente de votação de governança para assumir o controle de alguns de seus cofres de empréstimo, CoinDesk relatou.
Como a exploração se desenrolou
O atacante removeu aproximadamente 2.843 ether, valendo cerca de US$ 6,9 milhões na época, e 1,68 milhão de USDC, esvaziando cerca de 68% dos ativos mantidos nos Meta Vaults do Term. Os vaults tinham cerca de US$ 12,45 milhões antes do ataque, segundo dados da DefiLlama, e quase todo o ether depositado no produto foi retirado. Os Meta Vaults estavam sobre a plataforma mais ampla de empréstimos do Term, que a empresa disse não ter sido afetada pelo incidente.
Um ponto fraco de governança
O elemento incomum é como o acesso foi obtido. O serviço de monitoramento onchain Defimon disse que o atacante adquiriu baratamente a maioria do token de governança do projeto, amplamente disperso, e supostamente usou esse poder de voto para aprovar propostas que lhe deram controle sobre os cofres. O período não confirmou como a maioria do controle foi obtida ou exatamente quais funções de governança foram utilizadas. O incidente ocorre em uma área cinzenta: embora as transações fossem válidas sob o código do protocolo, as autoridades ainda poderiam tratar a conduta como uma exploração ou desvio, e não como governança comum.
Resposta e perspectiva do período
O período encerrou permanentemente o produto, bloqueou novos depósitos e removeu as permissões de governança que permitiam alterações nos vaults. A equipe afirmou que seus mercados mais amplos de empréstimo e empréstimos não foram afetados e que está trabalhando com empresas externas de segurança na recuperação de ativos, e explorará maneiras de cobrir quaisquer perdas restantes.
Yearn, cuja infraestrutura V3 sustentava os vaults, afirmou que a exploração envolveu uma camada de governança personalizada adicionada em torno de sua tecnologia e não se aplicava aos vaults padrão da Yearn. O episódio segue um erro de oracle em abril de 2025 que desencadeou aproximadamente 918 ETH de liquidações não intencionais, que o Term posteriormente recuperou em grande parte após reembolsar os usuários afetados. Um pouco mais de um ano depois, a governança em si tornou-se o ponto fraco, onde ativos controlados por votação podem valer muito mais do que os tokens necessários para vencer essa votação.
Para contexto sobre como as estratégias de renda DeFi funcionam, consulte nosso explicativo anterior.


