Hack a Term Labs: 8,5 millones perdidos en exploit de gobernanza

El análisis de la firma de seguridad cifra en 2.843 ETH y 1,68 millones de dólares en USDC los fondos retirados de las bóvedas del protocolo. El atacante convirtió la stablecoin a DAI tras financiar su wallet con fondos de Tornado Cash.

El protocolo de préstamos DeFi (finanzas descentralizadas) Term Labs ha sufrido un ataque de gobernanza que ha vaciado 8,5 millones de dólares de sus bóvedas, según la firma de seguridad PeckShield. El atacante retiró 2.843 ETH y 1,68 millones de dólares en USDC en un incidente que el propio Term Labs confirmó el domingo 23 de agosto.

Un exploit de gobernanza consiste en aprovechar las reglas descentralizadas que permiten a los usuarios votar cambios en el protocolo. En este caso, el atacante consiguió ejecutar una acción aparentemente legítima que le permitió drenar fondos de las bóvedas de préstamo de Term Labs, una plataforma que ofrece crédito a tipo fijo mediante subastas on-chain.

Publicidad

PeckShield valoró la parte en Ethereum en 6,87 millones de dólares y la porción en la stablecoin (moneda estable) USDC en 1,68 millones. Term Labs reaccionó con un mensaje en su cuenta oficial: reconoció el exploit de gobernanza y anunció un informe completo cuando termine la investigación.

La wallet que lanzó el ataque fue financiada inicialmente con 2 ETH retirados de Tornado Cash, un mezclador que rompe el vínculo entre el depósito original y su destino. El uso de este tipo de herramientas es habitual antes de robos on-chain, porque dificulta el rastreo posterior de los fondos.

Después de retirar los activos, el atacante convirtió los USDC en aproximadamente 1,68 millones de dólares en DAI, otra moneda estable. El intercambio no solo mueve el botín; también alarga el rastro y complica la respuesta de los equipos de seguridad.

El valor total bloqueado en Term Labs, lo que el sector conoce como TVL, ronda los 12,2 millones de dólares, de los cuales 8,6 millones están en Ethereum. Dicho de otro modo, la pérdida de 8,5 millones equivale a prácticamente todo el capital que el protocolo tenía desplegado en su cadena principal.

Perder 8,5 millones de un TVL de 12,2 es quebrar la confianza en las bóvedas de un protocolo en una sola madrugada.

Agosto complicado: el contexto que invita a revisar la seguridad DeFi

Agosto ya era un mes complicado para la seguridad DeFi antes de este ataque. Según DefiLlama, una plataforma de datos del sector, se habían registrado 17 incidentes por unos 18,8 millones de dólares. Con los 8,5 millones de Term Labs, el mes supera los 27 millones.

La cifra todavía queda lejos de julio, cuando 38 incidentes costaron alrededor de 254 millones de dólares. Gran parte de aquella factura correspondió al error de firmware de la cold wallet Coldcard, valorado en 116 millones.

Otras víctimas de agosto incluyen a Harmony, donde alguien acuñó cerca de 4.000 millones de tokens sin autorización; el procesador de pagos Coinsbuy, hackeado por 7,9 millones; y Sandbox, que contuvo una vulnerabilidad en su puente de SAND el sábado.

Los fallos de gobernanza, como el de Term Labs, siguen siendo poco frecuentes pero muy caros. DefiLlama ha clasificado cinco incidentes de gobernanza en 2026, con pérdidas totales de 25,1 millones de dólares. El mayor fue una propuesta maliciosa de 20 millones contra BonkDAO en julio.

Este protocolo tampoco es nuevo en la lista. En abril de 2025, Term Finance (nombre anterior de la plataforma) perdió 1,65 millones de dólares por una mala configuración de un oráculo, el servicio que alimenta precios externos al protocolo. La repetición de incidentes sugiere que la seguridad sigue siendo un punto débil estructural.

Para dimensionar el problema, la firma de seguridad SlowMist contó 182 incidentes en la primera mitad de 2026, con pérdidas aproximadas de 956 millones de dólares. La gobernanza descentralizada, que prometía dar poder a los usuarios, también ha abierto una puerta a ataques difíciles de anticipar.

Desde esta redacción creemos que el caso de Term Labs interpela a todo el sector DeFi. La transparencia del código no sustituye al control humano de las propuestas de gobernanza. Mientras las comunidades no revisen cada votación con rigor, veremos más bóvedas vacías en cuestión de minutos. El informe completo que prometió Term Labs dirá qué función concreta se explotó y si la herida era evitable.


Publicidad