Term Finance, un protocolo de préstamos DeFi basado en Ethereum (ETH), perdió cerca de 8,5 millones de dólares después de que un atacante explotara su sistema de gobernanza para tomar el control de los activos de sus bóvedas el 23 de agosto.
Claves del ataque
- El atacante drenó aproximadamente 8,5 millones de dólares, incluidos 2.843 ETH y alrededor de 1,68 millones de dólares en stablecoins, según investigadores de seguridad en cadena.
- El incidente se centró en los controles de gobernanza, no en una vulnerabilidad clásica de los contratos inteligentes.
- Ethereum encabezó las pérdidas en blockchain en el primer semestre de 2026, con unos 332 millones de dólares robados en incidentes monitorizados, según Blockaid.
Detalles del exploit en Term Finance
Term Labs señaló: «Somos conscientes de un exploit de gobernanza que afecta a las bóvedas de Term» y avanzó que publicará más información tras completar la investigación. PeckShield estimó que el atacante drenó 2.843 ETH, valorados en unos 6,87 millones de dólares, y 1,68 millones de USD Coin (USDC) del protocolo.
Según PeckShield, el atacante cambió los USDC por alrededor de 1,68 millones de Dai (DAI), mientras que la cartera utilizada para iniciar la operación recibió 2 ETH a través de Tornado Cash. El rastro de fondos no permite identificar al responsable.
Los análisis del incidente apuntan a que el atacante acumuló suficiente poder de voto en la gobernanza como para aprobar propuestas que le otorgaron el control de las bóvedas afectadas. El ataque se apoyó en la propia mecánica de gobernanza, en lugar de explotar un fallo directo en el código del contrato, lo que sitúa la baja participación y la concentración del voto en el centro del problema.
También te puede interesar: Colores del iPhone 18 Pro se filtran, con el Naranja Cósmico apuntando a desaparecer
Riesgos de seguridad en Ethereum
Blockaid registró 212 incidentes de seguridad on‑chain y pérdidas por 1.100 millones de dólares durante el primer semestre de 2026, con Ethereum concentrando unos 332 millones. Su informe destaca que las vulnerabilidades en aplicaciones y en la lógica de los protocolos fueron motores clave de las pérdidas en la red.
Los ataques de gobernanza plantean un riesgo distinto, porque permiten que acciones maliciosas se ejecuten a través de rutas de control autorizadas, en lugar de requerir la ruptura del código de un contrato.
Esto convierte la concentración del voto, la revisión rigurosa de propuestas y los retardos en la ejecución en salvaguardas tan relevantes como las auditorías de contratos inteligentes.
Term Finance ya había sufrido un fallo operativo diferente el 26 de abril de 2025, cuando una inconsistencia en los decimales de un oráculo desencadenó liquidaciones no deseadas por unas 918 ETH. El protocolo logró recuperar en torno a 556 ETH, dejando una pérdida neta de 362 ETH —unos 650.000 dólares— y aseguró que los usuarios afectados serían reembolsados por completo.
Lee a continuación: Bitcoin y el oro ofrecen cobertura frente a la crisis de deuda de EE. UU., advierte Ray Dalio

