InicioZ - Banner Home espLa explotación de la gobernanza de Term Labs no fue un hackeo:...

La explotación de la gobernanza de Term Labs no fue un hackeo: fue una captura de votos de 8,5 millones de dólares

Una explotación de gobernanza arrasó con la infraestructura de bóvedas de Term Labs el 23 de agosto de 2026, drenando aproximadamente 8,5 millones de dólares en Ethereum y stablecoins del protocolo de préstamos DeFi. La explotación de gobernanza de Term Labs no involucró un contrato inteligente roto ni un fallo de código: involucró a un atacante que compró silenciosamente suficiente poder de voto para simplemente ordenar a las bóvedas que entregaran sus fondos, y estas cumplieron.

Puntos clave

  • Term Labs confirmó el 23 de agosto de 2026 que una explotación de gobernanza drenó alrededor de 8,5 millones de dólares de sus bóvedas.
  • Los atacantes extrajeron aproximadamente 2.843 ETH (unos 6,87 millones de dólares) y 1,68 millones de USDC, que luego se intercambiaron por aproximadamente 1,6 millones de DAI.
  • La financiación inicial del atacante se rastreó hasta solo 2 ETH obtenidos a través de Tornado Cash, según PeckShield.
  • La explotación afectó a Term Vaults construidas sobre la infraestructura Yearn v3, no a la arquitectura principal de préstamos repo del repositorio central de Term Finance.
  • PeckShield y CertiK rastrearon los fondos robados hasta una cartera que comienza con 0xD5183, y Term Labs aún no ha publicado una autopsia técnica.

La explotación de gobernanza de Term Labs drena 8,5 millones de dólares de las bóvedas de estrategia

La historia central es sencilla: alguien acumuló suficientes votos de gobernanza para tomar el control del sistema de bóvedas de Term Finance y lo dirigió para que se pagara a sí mismo. Term Labs, el desarrollador detrás del protocolo de préstamos de tipo fijo basado en Ethereum, reconoció el incidente a través de sus canales oficiales y afirmó que el asunto seguía bajo investigación activa. La empresa no había publicado una autopsia técnica en el momento de la redacción.

Lo que hace que este caso sea notable es el lugar donde se produjo la brecha. La explotación tuvo como objetivo las Term Vaults, que están construidas sobre contratos de Yearn v3 e interactúan con protocolos DeFi externos, en lugar de la estructura principal de préstamos repo de Term Finance. Esa arquitectura repo utiliza casilleros de garantía dedicados diseñados para aislar la exposición de prestatarios y prestamistas de un único fondo mezclado, un diseño pensado específicamente para reducir el riesgo de fondos compartidos. La capa de bóvedas, en cambio, funciona con un mecanismo de votación impulsado por la gobernanza, y ese mecanismo es precisamente lo que un atacante aprendió a manipular.

Cómo el atacante se hizo con el control de voto

Según informes corroborados por CryptoBriefing, el atacante obtuvo el 100% del control de voto sobre cuatro de las bóvedas de Term Finance. Con aproximadamente un 91% de control de la Meta Vault de Ethereum y cinco bóvedas de estrategia de USDC, con ese nivel de supermayoría, el atacante simplemente votó para drenar los fondos hacia una sola dirección. Ningún contrato fue roto. Ninguna línea de código auditado falló. La vulnerabilidad se encontraba, en cambio, en la intersección entre el diseño de gobernanza, la baja participación de votantes y la falta de salvaguardas suficientes sobre quién podía acumular poder de decisión sobre las operaciones de las bóvedas.

Esa distinción importa para cualquiera que siga de cerca el riesgo de gobernanza en DeFi de forma más amplia. Una explotación de gobernanza abusa de la capa de toma de decisiones de la que dependen los protocolos descentralizados para gestionar tesorerías y estrategias de bóvedas; no requiere romper las reglas de consenso de Ethereum ni explotar un error en USDC en sí. Las pruebas disponibles en este caso no mostraron ningún compromiso directo de la cadena de bloques de Ethereum ni del protocolo USDC. Term Labs mantuvo su lenguaje centrado en los controles de gobernanza a nivel de protocolo en lugar de en las redes o tokens subyacentes implicados.

Rastreando el Ethereum y los USDC robados

La firma de seguridad PeckShield evaluó que el atacante drenó aproximadamente 2.843 ETH, por un valor de alrededor de 6,87 millones de dólares en ese momento, junto con 1,68 millones de USDC extraídos de las bóvedas afectadas. PeckShield informó además que los USDC robados se cambiaron posteriormente por aproximadamente 1,6 millones de DAI.

La monitorización independiente de CertiK llegó a una cifra de pérdida total similar, de unos 8,5 millones de dólares, e identificó la cartera del atacante como la dirección que comienza con 0xD5183d8BfC65a50863C62aF2538198A8288FFc13. El rastreo de CertiK mostró que esa dirección posteriormente mantenía 2.843 ETH y aproximadamente 1,6 millones de DAI, una secuencia que encaja claramente con el relato de PeckShield sobre el intercambio de USDC a DAI tras la extracción.

Term Labs confirma la explotación mientras las firmas de seguridad investigan

Term Labs ha confirmado la explotación, pero se ha abstenido de detallar exactamente qué función de gobernanza, ruta de contrato o secuencia de permisos utilizó el atacante para acumular poder de voto. Tanto PeckShield como CertiK rastrearon de forma independiente el alcance y el flujo de fondos, proporcionando a los investigadores varios puntos de datos verificables incluso en ausencia de un desglose técnico completo por parte del propio protocolo.

Quizá el detalle más llamativo se refiere al origen del ataque. PeckShield rastreó la financiación inicial del atacante hasta solo 2 ETH obtenidos a través de Tornado Cash, la herramienta de privacidad diseñada para romper el vínculo en cadena entre remitente y receptor. Ese capital inicial era pequeño —un par de dólares en ETH según la mayoría de los estándares—, pero aparentemente fue suficiente para que el atacante impulsara la posición de voto necesaria para llegar a controlar bóvedas que contenían millones en depósitos de usuarios. El vínculo con Tornado Cash no reveló la identidad del atacante ni probó ningún esquema de blanqueo más amplio; simplemente marcó el punto de partida reportado de los fondos utilizados antes de la explotación.

Por qué el riesgo de gobernanza es diferente de un hackeo de contrato inteligente

Este no es el primer encuentro de Term Labs con fondos perdidos, aunque el episodio anterior no se parecía en nada a este. En mayo de 2025, Term Finance perdió aproximadamente 1,5 millones de dólares debido a una discrepancia de decimales en un oráculo durante una actualización rutinaria: un error interno no malicioso, y los fondos fueron finalmente devueltos. La explotación de gobernanza de Term Labs de agosto de 2026 es un caso completamente distinto: implicó a un actor externo que explotó deliberadamente la maquinaria democrática que los protocolos utilizan para gestionar las estrategias de las bóvedas.

¿Por qué esa distinción importa para los depositantes y para la industria DeFi en general que observa cómo se desarrolla este hackeo de Term Vaults? Porque los ataques de gobernanza no requieren ningún tipo de pericia técnica, y atraviesan contratos totalmente auditados sin romper nada. Las propias divulgaciones legales de Term Finance ya habían advertido a los usuarios de que las vulnerabilidades de contratos inteligentes, disputas de gobernanza, hackeos o fallos de protocolos externos podían resultar en la pérdida de parte o de la totalidad de los fondos depositados. Esas advertencias cubrían la categoría general de riesgo. No especificaban, ni podían especificar, que una captura de supermayoría de votos sería el mecanismo concreto que finalmente se utilizaría.

Una divulgación separada de criptoactivos de Kraken describía a Term Finance como un protocolo de préstamos no custodial basado en Ethereum, desarrollado por Terminal 0 Ltd., que opera como Term Labs, y señalaba que el control sobre el token de gobernanza TERM del protocolo estaba programado para migrar tras la implementación de un contrato Governor planificado. Esa divulgación es anterior a la explotación y no menciona el incidente, pero sí subraya que la estructura de gobernanza de Term Finance ya se encontraba en un estado de transición cuando se produjo el ataque. Term Labs no ha confirmado si la arquitectura Governor planificada desempeñó algún papel en la forma en que se desarrolló el ataque de captura de votos.

Qué sucede a continuación para los depositantes de Term Finance

El próximo hito concreto será la actualización de la investigación prometida por Term Labs. Los depositantes y operadores estarán atentos a las identidades específicas de las bóvedas afectadas, las direcciones de contrato implicadas, cualquier restricción de gobernanza propuesta y si una autopsia técnica aclara si los fondos siguen siendo recuperables en absoluto.

La recuperación parece más difícil aquí que en el incidente anterior de Term Finance. La discrepancia del oráculo de mayo de 2025 fue un error interno, y el protocolo pudo resarcir a los depositantes. Esta vez, un actor externo movió fondos a través de Tornado Cash antes incluso de que comenzara el ataque, lo que complica cualquier camino directo de regreso a los usuarios afectados. Por ahora, el episodio se mantiene como un recordatorio contundente de que la gobernanza de bóvedas, y no solo el código de los contratos, se ha convertido en uno de los bordes más afilados del riesgo en los préstamos descentralizados, y de que un atacante decidido con un puñado de ETH a veces puede causar más daño que alguien armado con una vulnerabilidad de día cero.

Preguntas frecuentes

¿Qué ocurrió durante la explotación de gobernanza de Term Labs?

El 23 de agosto de 2026, un atacante explotó los permisos de voto de gobernanza en Term Vaults para drenar alrededor de 8,5 millones de dólares, incluidos Ethereum y tokens USDC, al hacerse con un control de voto casi total sobre múltiples bóvedas de estrategia.

¿La explotación comprometió la cadena de bloques de Ethereum o el protocolo USDC?

No. La explotación tuvo como objetivo los permisos de gobernanza dentro del propio protocolo de Term Labs y no comprometió la cadena de bloques de Ethereum ni el protocolo USDC en sí.

¿Cuál es el estado actual de la investigación sobre la explotación?

Term Labs confirmó la explotación y afirmó que la está investigando activamente, pero la empresa no había publicado una autopsia técnica en el momento en que se preparó este artículo.

¿Cómo financiaron inicialmente los atacantes la explotación?

PeckShield rastreó la financiación inicial del atacante hasta solo 2 ETH obtenidos a través de Tornado Cash, aunque este rastreo no estableció la identidad del atacante ni probó ninguna actividad de blanqueo más amplia.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué ocurrió durante la explotación de gobernanza de Term Labs?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El 23 de agosto de 2026, un atacante explotó los permisos de voto de gobernanza en Term Vaults para drenar alrededor de 8,5 millones de dólares, incluidos Ethereum y tokens USDC, al hacerse con un control de voto casi total sobre múltiples bóvedas de estrategia.»}},{«@type»:»Question»,»name»:»¿La explotación comprometió la cadena de bloques de Ethereum o el protocolo USDC?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»No. La explotación tuvo como objetivo los permisos de gobernanza dentro del propio protocolo de Term Labs y no comprometió la cadena de bloques de Ethereum ni el protocolo USDC en sí.»}},{«@type»:»Question»,»name»:»¿Cuál es el estado actual de la investigación sobre la explotación?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Term Labs confirmó la explotación y afirmó que la está investigando activamente, pero la empresa no había publicado una autopsia técnica en el momento en que se preparó este artículo.»}},{«@type»:»Question»,»name»:»¿Cómo financiaron inicialmente los atacantes la explotación?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»PeckShield rastreó la financiación inicial del atacante hasta solo 2 ETH obtenidos a través de Tornado Cash, aunque este rastreo no estableció la identidad del atacante ni probó ninguna actividad de blanqueo más amplia.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST