Por Canuto  

Term Finance confirmó un exploit de gobernanza que, según estimaciones de firmas de seguridad, drenó aproximadamente USD $8,5 millones de sus bóvedas. El ataque movilizó ETH y stablecoins pese al retraso de siete días y al mecanismo de veto reservado para los proveedores de liquidez.
***

  • Firmas de seguridad estimaron que el atacante retiró 2.843 ETH y 1,68 millones de USDC; parte de los fondos fue posteriormente convertida a DAI.
  • La pérdida estimada representa cerca del 68% del TVL de las bóvedas de Term Finance, según los datos citados en los reportes.
  • Term Labs aún no identifica públicamente el rol de gobernanza utilizado ni explica por qué el timelock y el veto de los LP no detuvieron el exploit.


El protocolo de préstamos DeFi Term Finance sufrió un exploit de gobernanza que drenó aproximadamente USD $8,5 millones de sus bóvedas, según estimaciones independientes de firmas de seguridad. Term Labs reconoció el incidente y señaló que el ataque afectó a las bóvedas de Term, aunque todavía no confirmó el monto definitivo de las pérdidas ni precisó cuáles productos resultaron comprometidos.

El incidente fue reportado el 23 de agosto en un mercado multicadena de préstamos a tasa fija construido sobre Ethereum y otras redes. De acuerdo con el rastreo publicado por firmas de seguridad, la operación permitió mover ETH y stablecoins desde las bóvedas, mientras el equipo de Term Labs indicó que publicaría más detalles una vez concluida su investigación técnica.

El drenaje movilizó ETH y stablecoins

PeckShield estimó que la dirección controlada por el atacante retiró cerca de 2.843 ETH, valorados en aproximadamente USD $6,9 millones al momento del análisis, además de 1,68 millones de USDC. La firma añadió que esos USDC fueron intercambiados por una cantidad cercana de DAI, lo que modificó la composición de los activos sustraídos sin alterar de forma sustancial el valor estimado del drenaje.

Algunos reportes señalaron que la dirección había recibido inicialmente 2 ETH desde Tornado Cash, un mezclador de criptomonedas utilizado para dificultar el seguimiento de transacciones. Esa conexión no prueba por sí sola la identidad del atacante, pero ofrece un punto de partida para el análisis forense que realizan las firmas de seguridad y el equipo del protocolo.

CertiK calculó por separado la pérdida total en alrededor de USD $8,5 millones, una cifra consistente con la suma aproximada de los activos identificados por PeckShield. Term Finance no ha publicado aún un desglose propio de los fondos afectados, por lo que el monto final podría depender de la valoración utilizada para ETH y de la revisión de las transacciones relacionadas.

Term Labs, la entidad vinculada al desarrollo del protocolo, comunicó que conocía el exploit de gobernanza y que entregaría información adicional después de investigar. Hasta el momento, no ha explicado públicamente qué función o permiso específico utilizó el atacante para ordenar las operaciones que permitieron extraer los activos.

Los controles de gobernanza quedaron bajo escrutinio

Las bóvedas de estrategia de Term utilizan el estándar ERC-4626 y se apoyan en la arquitectura Yearn V3. Según la documentación del protocolo, esos contratos distribuyen capital entre los mercados de préstamos a tasa fija de Term y plataformas de préstamos a tasa variable, una combinación que exige controles precisos sobre estrategias, precios y límites de riesgo.

Yearn aclaró después del incidente que, aunque los contratos de Term están construidos sobre su arquitectura V3, el compromiso habría ocurrido en una capa personalizada de gobernanza. La organización sostuvo que los fondos depositados en las bóvedas estándar de Yearn permanecen seguros y que esos productos no fueron afectados por el exploit reportado.

La estructura de Term separa la operación diaria de la supervisión de los depositantes mediante distintos roles. El administrador, o manager, se ocupa de las operaciones de subasta, mientras que el supervisor principal, denominado overlord, controla parámetros de riesgo, configuraciones del protocolo y funciones de emergencia.

Los proveedores de liquidez también participan en la DAO y pueden votar para vetar transacciones de gobernanza que permanezcan encoladas durante siete días. La documentación indica que un veto válido de los LP invalida la transacción antes de su ejecución, pero el mecanismo aparentemente no impidió el drenaje de las bóvedas en este caso.

Entre las facultades de gobernanza se encuentran modificar el controlador del protocolo, actualizar el oráculo de precios y ajustar los límites de riesgo, además de pausar depósitos o actividades de estrategia. Term Finance todavía no ha explicado por qué el retraso temporal y el veto de los proveedores de liquidez no detuvieron la operación maliciosa, una respuesta clave para determinar si falló el diseño, la supervisión o la participación comunitaria.

Causas de movimientos recientes

Confirmado: Term Labs atribuyó el incidente a un exploit de gobernanza que afectó a sus bóvedas. Las firmas de seguridad rastrearon el retiro de 2.843 ETH y 1,68 millones de USDC, posteriormente convertidos en buena parte a DAI.

Plausible: la pérdida de fondos y la incertidumbre sobre las bóvedas comprometidas pueden explicar la presión sobre el protocolo y sus depósitos, pero no hay evidencia suficiente para afirmar que un movimiento específico del mercado fue causado exclusivamente por el exploit. Term Labs aún investiga qué permiso o rol permitió ejecutar el drenaje.

La pérdida alcanza una parte mayoritaria del TVL

Antes del ataque, las bóvedas de Term Finance registraban aproximadamente USD $12,45 millones en valor total bloqueado, de acuerdo con los datos citados en los reportes. Cerca de USD $8,8 millones estaban depositados en Ethereum, donde el drenaje habría comprometido casi la totalidad del capital contabilizado en las bóvedas de esa red.

La pérdida estimada de USD $8,55 millones equivale a cerca del 68% del TVL de las bóvedas de Term en todas las cadenas, es decir, más de dos tercios del producto. La proporción muestra que el incidente afectó una parte central de la oferta de Term Finance, aunque el alcance definitivo todavía depende de la investigación del protocolo.

El protocolo completo mantenía aproximadamente USD $25,8 millones de TVL antes del exploit y unos USD $3,79 millones en préstamos activos, según las cifras citadas en el borrador original. La diferencia entre esas cifras y el capital depositado en las bóvedas indica que el impacto se concentró en ese componente específico, aunque las consecuencias para la confianza de usuarios y proveedores de liquidez podrían extenderse al resto del sistema.

En los mercados DeFi, el valor total bloqueado refleja los activos depositados en contratos inteligentes, pero no constituye una garantía de que esos fondos estén protegidos frente a errores de código o decisiones de gobernanza. Por eso, una vulnerabilidad en una capa de permisos puede producir pérdidas considerables incluso cuando los mecanismos de préstamo y las operaciones de mercado continúan funcionando de acuerdo con su diseño nominal.

La investigación deberá establecer si el atacante alteró parámetros, reemplazó un controlador, manipuló una estrategia o aprovechó una combinación de permisos. Sin una explicación técnica de Term Labs, cualquier conclusión sobre la causa exacta seguiría siendo provisional y no permitiría determinar si las bóvedas restantes pueden operar con seguridad.

Term Finance ya había enfrentado otra pérdida

El protocolo registró un incidente anterior en abril de 2025, cuando un oráculo mal configurado provocó condiciones de liquidación defectuosas en su mercado tETH. En aquella ocasión, Term Finance recuperó más de USD $1 millón de una pérdida estimada en USD $1,6 millones, mientras su tesorería asumía la cobertura del saldo restante.

La explicación ofrecida entonces por el protocolo distinguió aquel episodio de un hackeo convencional: Term Finance afirmó que no se habían comprometido los contratos inteligentes ni se habían atacado directamente los fondos de los usuarios. El nuevo caso, en cambio, fue descrito por Term Labs como un exploit de gobernanza, aunque todavía faltan detalles para saber si existió una vulnerabilidad contractual o una autorización indebida dentro del sistema de control.

Los ataques de gobernanza representan un riesgo conocido en las finanzas descentralizadas porque permiten que un actor modifique decisiones que afectan tesorerías, parámetros o fondos depositados. En algunos casos, los agresores utilizan préstamos flash o adquieren tokens de gobernanza a bajo costo para reunir temporalmente el poder de voto necesario y ejecutar una propuesta perjudicial.

En marzo, un atacante gastó aproximadamente USD $1.800 para impulsar una propuesta que centralizaba USD $1,08 millones en Moonwell, según el reporte citado por The Block. Beanstalk, por su parte, perdió cerca de USD $182 millones en 2022 durante un exploit de gobernanza basado en préstamos flash, un antecedente que ilustra cómo una falla en los procesos de decisión puede superar las defensas financieras tradicionales.

El caso de Term Finance vuelve a poner el foco en la distancia entre una gobernanza formalmente descentralizada y una gobernanza capaz de responder con rapidez ante una propuesta maliciosa. La existencia de un timelock de siete días y de un veto para los LP no basta si los participantes no pueden detectar la operación, si los permisos están mal segmentados o si la transacción evita los controles previstos.

Term Labs aún debe confirmar el alcance definitivo del daño, identificar las bóvedas afectadas y explicar las medidas de contención o recuperación que adoptará. Los reportes disponibles no incluyen un desglose final del equipo, por lo que los usuarios deberán esperar la investigación oficial antes de conocer si habrá restituciones, pausas operativas o cambios en la arquitectura de gobernanza.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín