Term Finance, el protocolo de préstamos a tasa fija sobre Ethereum construido por Term Labs, perdió unos $8.5 millones el 23 de agosto de 2026 después de que un atacante tomara el control de gobernanza de sus vaults de estrategia y retirara ether y stablecoins, según las firmas de seguridad PeckShield y CertiK.
Qué ocurrió
En un post del domingo en X, Term Labs dijo que estaba “al tanto de un exploit de gobernanza que afecta a los vaults de Term” y que compartiría más detalles tras investigar. Más tarde ese mismo día el equipo publicó una actualización: todos los Term Meta Vaults quedaron cerrados, se revocaron los roles de gobernanza DAO ligados a esos vaults, el cierre es irreversible y bloquea nuevos depósitos, y los retiros siguen abiertos. Según su investigación hasta ahora, Term dijo que el protocolo subyacente y sus mercados directos de préstamo y crédito no se vieron afectados. Está coordinando con equipos externos de seguridad la remediación y la recuperación, y afirmó que explorará vías para cubrir cualquier faltante.
Monitores independientes pusieron números al drenaje:
- PeckShield reportó unos 2.843 ETH (cerca de $6.87 millones en ese momento) y 1.68 millones de USDC, ya canjeados por unos 1.68 millones de DAI.
- CertiK estimó por separado pérdidas totales cercanas a $8.5 millones, en línea con la cifra combinada de PeckShield.
- Datos de DefiLlama citados en coberturas del mismo día mostraban el producto de vaults con unos $12.45 millones antes del ataque, así que la pérdida reportada es aproximadamente dos tercios de ese pool (y casi todo el ether depositado allí).
PeckShield también indicó que la wallet del explotador se financió al inicio con 2 ETH procedentes de Tornado Cash. El 25 de agosto la misma firma señaló que la dirección etiquetada como explotador de Term Labs había depositado 300 ETH (unos $741.000) de vuelta en Tornado Cash. Trata los mixers como señales de ofuscación, no como prueba de identidad.
Cómo funcionó el ataque
Fue una toma de gobernanza, no un bug clásico de contrato inteligente que drena fondos por reentrancy o por matemática rota. El monitor on-chain Defimon, citado por CoinCentral y Crypto Briefing, dijo que el atacante compró barato una mayoría de un token de gobernanza de vaults poco distribuido y luego aprobó propuestas que le dieron el control de las vaults de estrategia de Term.
Crypto Briefing reportó que el atacante alcanzó el 100% del control de voto en cuatro de cinco vaults de estrategia en USDC y cerca del 91% en el Meta Vault de Ethereum, y luego dirigió los fondos a una sola dirección que empieza por 0xD5183. Term Labs aún no ha publicado un post-mortem técnico completo que confirme ese camino, así que mantén esas cifras de voto atribuidas a reporteros y monitores hasta que salga el escrito del equipo.
La cobertura también indica que las vaults estaban sobre infraestructura Yearn V3 con un wrapper de gobernanza propio construido por Term. Yearn dijo en público que el exploit involucró la capa personalizada de Term y no los despliegues estándar de vaults de Yearn (según resume CoinCentral). Esa distinción importa si depositas en productos con marca Yearn en otros sitios: la misma tecnología de vault no hereda automáticamente los permisos del wrapper de Term.
La documentación de diseño de Term, según el análisis del mismo día, describía salvaguardas como un retraso de varios días y un veto de proveedores de liquidez sobre cambios de gobernanza. Esos controles solo sirven si alguien con poder de veto mira la cola y lo usa a tiempo. Term no ha confirmado qué permiso ejerció realmente el atacante ni por qué fallaron el retraso y el veto en la práctica. Hasta que un post-mortem diga otra cosa, trata “teníamos un timelock” como protección incompleta, no como coartada limpia.
Qué deben revisar los depositantes
Quienes buscan yield a tasa fija o en vaults sobre Ethereum (también a través de on-ramps de Bitso, wallets de autocustodia o agregadores regionales en LatAm) se encuentran con el mismo patrón de producto que vendió Term: depositas en una vault de estrategia, confías en que la gobernanza gestione la estrategia y tratas el saldo de la interfaz como tuyo. Un token de gobernanza poco distribuido convierte esa confianza en una superficie de control que se puede comprar. Puedes guardar las llaves de tu propia wallet y aun así perder la parte que aparcaste detrás de las reglas de voto de otro.
Eso es distinto del incidente del puente SAND de The Sandbox dos días antes, que fue un mint cross-chain en redes aisladas. El modo de fallo de Term es político: suficientes votos, suficiente silencio de quienes tenían veto, y la vault sigue la propuesta del atacante. Las auditorías atrapan muchos bugs de código; no te dicen quién tiene tokens suficientes para aprobar un voto malicioso, ni si alguien mira la cola un domingo por la mañana.
Filtros prácticos mientras los detalles de recuperación siguen abiertos:
- Si depositaste en Term Meta Vaults, sigue solo el canal oficial de Term Labs; el equipo advirtió sobre impostores y dijo que los retiros siguen abiertos.
- Revoca aprobaciones de tokens antiguas en contratos que ya no uses (ajustes de la wallet o una herramienta de revoke de confianza), sobre todo después de que un protocolo con el que interactúas divulgue un incidente de gobernanza.
- Separa en tu cabeza los mercados de préstamo centrales de las vaults de estrategia. Term dice que los primeros no se vieron afectados; las segundas están cerradas de forma permanente a nuevos depósitos.
- Prefiere protocolos donde los poderes de administración de vaults estén acotados, con retraso temporal y en manos de partes con incentivo real para vetar propuestas hostiles, y verifica esas afirmaciones contra los contratos de gobernanza en vivo, no contra el sitio de marketing.
Esto es cobertura de un incidente, no una recomendación para comprar, vender o mantener ningún token.
Conclusión
El 23 de agosto de 2026, los Meta Vaults de Term Finance perdieron unos $8.5 millones después de que un atacante comprara poder de voto sobre una superficie de gobernanza poco distribuida, drenara unos 2.843 ETH y 1.68 millones en stablecoins, y forzara a Term Labs a cerrar el producto de vaults de forma definitiva, manteniendo abiertos los retiros. Los mercados centrales de préstamo, según el equipo, se mantuvieron intactos.
La lección viaja más lejos que un solo protocolo: cuando el yield está detrás de un token de gobernanza que poca gente tiene y aún menos gente vigila, el ataque no necesita romper el código. Solo necesita ganar la votación. Espera el post-mortem de Term y cualquier plan de recuperación antes de dar el episodio por cerrado.



