Term Finance, um protocolo de empréstimos DeFi baseado em Ethereum (ETH), perdeu cerca de US$ 8,5 milhões depois que um invasor explorou seu sistema de governança para assumir o controle dos ativos de cofres em 23 de agosto.
Principais pontos:
- O invasor drenou cerca de US$ 8,5 milhões, incluindo 2.843 ETH e aproximadamente US$ 1,68 milhão em stablecoins, segundo pesquisadores de segurança on-chain.
- O ataque mirou os controles de governança, e não uma vulnerabilidade tradicional de smart contract.
- A rede Ethereum liderou as perdas em blockchains no 1º semestre de 2026, com cerca de US$ 332 milhões roubados em incidentes rastreados, de acordo com a Blockaid.
O ataque à Term Finance
A Term Labs afirmou estar “ciente de um exploit de governança que afeta os cofres Term” e disse que divulgaria mais informações após concluir a investigação. A PeckShield estimou que o invasor drenou 2.843 ETH, avaliados em cerca de US$ 6,87 milhões, além de 1,68 milhão de USD Coin (USDC) do protocolo.
Segundo a PeckShield, o invasor converteu os USDC em aproximadamente 1,68 milhão de Dai (DAI), enquanto a carteira usada para iniciar a operação recebeu 2 ETH via Tornado Cash. A trilha de financiamento não permite identificar o responsável.
As análises sobre o ataque indicam que o invasor acumulou poder de governança suficiente para aprovar propostas que lhe deram controle sobre os cofres afetados. O incidente explorou a própria mecânica de governança, e não uma falha clássica de código, tornando a baixa participação e a concentração de votos elementos centrais para o sucesso do ataque.
Veja também: Cores do iPhone 18 Pro vazam, com “Laranja Cósmico” cotado para sair de linha
Riscos de segurança na rede Ethereum
A Blockaid registrou 212 incidentes de segurança on-chain e US$ 1,1 bilhão em perdas no 1º semestre de 2026, com a Ethereum respondendo por cerca de US$ 332 milhões. O relatório aponta que vulnerabilidades em aplicações e na lógica de protocolos foram os principais vetores de perda na rede.
Ataques de governança carregam um tipo distinto de risco, pois ações maliciosas podem ser executadas por vias formais de controle — por meio de propostas e votos autorizados — em vez de quebrar o código do contrato.
Isso torna a concentração de votos, a revisão criteriosa de propostas e a existência de períodos de carência para execução medidas de proteção tão importantes quanto auditorias de smart contracts.
A Term Finance já havia enfrentado uma falha operacional em 26 de abril de 2025, quando uma inconsistência de casas decimais em um oráculo desencadeou a liquidação indevida de cerca de 918 ETH. O protocolo conseguiu recuperar cerca de 556 ETH, restando uma perda final de 362 ETH, ou aproximadamente US$ 650 mil, e afirmou que todos os usuários afetados seriam integralmente ressarcidos.
Leia a seguir: Bitcoin e ouro funcionam como proteção contra crise da dívida dos EUA, alerta Ray Dalio

