# Term Finance pierde $8.5M por ataque a gobernanza de vaults

> Term Finance perdió unos $8.5M tras un ataque que compró poder de voto sobre sus Meta Vaults, drenó ether y stablecoins, y forzó el cierre permanente de depósitos.

- **Fuente:** https://ptycoin.com/es/posts/2026-08-25-term-finance-85m-governance-exploit/
- **Publicado:** 2026-08-25
- **Categoría:** News
- **Autor:** Mateo
- **Etiquetas:** security, defi, ethereum, stablecoins, self-custody
- **También publicado en:** [English](https://ptycoin.com/en/posts/2026-08-25-term-finance-85m-governance-exploit/)

---


**Term Finance**, el protocolo de préstamos a tasa fija sobre Ethereum construido por **Term Labs**, perdió unos **$8.5 millones** el **23 de agosto de 2026** después de que un atacante tomara el control de gobernanza de sus vaults de estrategia y retirara ether y stablecoins, según las firmas de seguridad [PeckShield](https://x.com/PeckShieldAlert/status/2091452165932175659) y CertiK.

## Qué ocurrió

En un [post del domingo en X](https://x.com/term_labs/status/2091428394130886740), Term Labs dijo que estaba “al tanto de un exploit de gobernanza que afecta a los vaults de Term” y que compartiría más detalles tras investigar. Más tarde ese mismo día el equipo [publicó una actualización](https://x.com/term_labs/status/2091667425129304215): todos los **Term Meta Vaults** quedaron cerrados, se revocaron los roles de gobernanza DAO ligados a esos vaults, el cierre es irreversible y bloquea nuevos depósitos, y los retiros siguen abiertos. Según su investigación hasta ahora, Term dijo que el protocolo subyacente y sus mercados directos de préstamo y crédito no se vieron afectados. Está coordinando con equipos externos de seguridad la remediación y la recuperación, y afirmó que explorará vías para cubrir cualquier faltante.

Monitores independientes pusieron números al drenaje:

- [PeckShield](https://x.com/PeckShieldAlert/status/2091452165932175659) reportó unos **2.843 ETH** (cerca de **$6.87 millones** en ese momento) y **1.68 millones de USDC**, ya canjeados por unos **1.68 millones de DAI**.
- CertiK estimó por separado pérdidas totales cercanas a **$8.5 millones**, en línea con la cifra combinada de PeckShield.
- Datos de [DefiLlama](https://defillama.com/) citados en coberturas del mismo día mostraban el producto de vaults con unos **$12.45 millones** antes del ataque, así que la pérdida reportada es aproximadamente **dos tercios** de ese pool (y casi todo el ether depositado allí).

PeckShield también indicó que la wallet del explotador se financió al inicio con **2 ETH** procedentes de **Tornado Cash**. El 25 de agosto la misma firma [señaló](https://x.com/PeckShieldAlert/status/2092047363162673357) que la dirección etiquetada como explotador de Term Labs había depositado **300 ETH** (unos **$741.000**) de vuelta en Tornado Cash. Trata los mixers como señales de ofuscación, no como prueba de identidad.

## Cómo funcionó el ataque

Fue una **toma de gobernanza**, no un bug clásico de contrato inteligente que drena fondos por reentrancy o por matemática rota. El monitor on-chain **Defimon**, citado por [CoinCentral](https://coincentral.com/8-5m-term-finance-hack-exposes-a-weak-point-in-defi-governance/) y [Crypto Briefing](https://cryptobriefing.com/term-labs-governance-exploit-vaults/), dijo que el atacante compró barato una mayoría de un token de gobernanza de vaults **poco distribuido** y luego aprobó propuestas que le dieron el control de las vaults de estrategia de Term.

Crypto Briefing reportó que el atacante alcanzó el **100%** del control de voto en cuatro de cinco vaults de estrategia en USDC y cerca del **91%** en el Meta Vault de Ethereum, y luego dirigió los fondos a una sola dirección que empieza por `0xD5183`. Term Labs aún no ha publicado un post-mortem técnico completo que confirme ese camino, así que mantén esas cifras de voto atribuidas a reporteros y monitores hasta que salga el escrito del equipo.

La cobertura también indica que las vaults estaban sobre infraestructura **Yearn V3** con un **wrapper de gobernanza propio** construido por Term. Yearn dijo en público que el exploit involucró la capa personalizada de Term y no los despliegues estándar de vaults de Yearn (según resume CoinCentral). Esa distinción importa si depositas en productos con marca Yearn en otros sitios: la misma tecnología de vault no hereda automáticamente los permisos del wrapper de Term.

La documentación de diseño de Term, según el análisis del mismo día, describía salvaguardas como un retraso de varios días y un veto de proveedores de liquidez sobre cambios de gobernanza. Esos controles solo sirven si alguien con poder de veto mira la cola y lo usa a tiempo. Term no ha confirmado qué permiso ejerció realmente el atacante ni por qué fallaron el retraso y el veto en la práctica. Hasta que un post-mortem diga otra cosa, trata “teníamos un timelock” como protección incompleta, no como coartada limpia.

## Qué deben revisar los depositantes

Quienes buscan yield a tasa fija o en vaults sobre Ethereum (también a través de on-ramps de Bitso, wallets de autocustodia o agregadores regionales en LatAm) se encuentran con el mismo patrón de producto que vendió Term: depositas en una vault de estrategia, confías en que la gobernanza gestione la estrategia y tratas el saldo de la interfaz como tuyo. Un token de gobernanza poco distribuido convierte esa confianza en una superficie de control que se puede comprar. Puedes guardar las llaves de tu propia wallet y aun así perder la parte que aparcaste detrás de las reglas de voto de otro.

Eso es distinto del [incidente del puente SAND de The Sandbox](/es/posts/2026-08-23-sandbox-sand-bridge-exploit-base-bnb/) dos días antes, que fue un mint cross-chain en redes aisladas. El modo de fallo de Term es político: suficientes votos, suficiente silencio de quienes tenían veto, y la vault sigue la propuesta del atacante. Las auditorías atrapan muchos bugs de código; no te dicen quién tiene tokens suficientes para aprobar un voto malicioso, ni si alguien mira la cola un domingo por la mañana.

Filtros prácticos mientras los detalles de recuperación siguen abiertos:

1. Si depositaste en **Term Meta Vaults**, sigue solo el [canal oficial de Term Labs](https://x.com/term_labs); el equipo advirtió sobre impostores y dijo que los retiros siguen abiertos.
2. Revoca aprobaciones de tokens antiguas en contratos que ya no uses (ajustes de la wallet o una herramienta de revoke de confianza), sobre todo después de que un protocolo con el que interactúas divulgue un incidente de gobernanza.
3. Separa en tu cabeza los **mercados de préstamo centrales** de las **vaults de estrategia**. Term dice que los primeros no se vieron afectados; las segundas están cerradas de forma permanente a nuevos depósitos.
4. Prefiere protocolos donde los poderes de administración de vaults estén acotados, con retraso temporal y en manos de partes con incentivo real para vetar propuestas hostiles, y verifica esas afirmaciones contra los contratos de gobernanza en vivo, no contra el sitio de marketing.

Esto es cobertura de un incidente, no una recomendación para comprar, vender o mantener ningún token.

## Conclusión

El 23 de agosto de 2026, los Meta Vaults de Term Finance perdieron unos **$8.5 millones** después de que un atacante comprara poder de voto sobre una superficie de gobernanza poco distribuida, drenara unos **2.843 ETH** y **1.68 millones** en stablecoins, y forzara a Term Labs a cerrar el producto de vaults de forma definitiva, manteniendo abiertos los retiros. Los mercados centrales de préstamo, según el equipo, se mantuvieron intactos.

La lección viaja más lejos que un solo protocolo: cuando el yield está detrás de un token de gobernanza que poca gente tiene y aún menos gente vigila, el ataque no necesita romper el código. Solo necesita ganar la votación. Espera el post-mortem de Term y cualquier plan de recuperación antes de dar el episodio por cerrado.

---

## Sigue leyendo

- [¿Cómo comprar y sacar USDT con Pix en Brasil? Depositas reales en una exchange local, compras Tether, retiras on-chain y luego inviertes el camino para devolver reales a tu banco](https://ptycoin.com/es/posts/2026-08-25-buy-cash-out-usdt-pix-brazil/index.md): Compra USDT con Pix en minutos en una exchange brasileña, retira a autocustodia y luego vende para Pixear los reales a tu banco. La red y el umbral DeCripto de R$35 mil importan.
- [Cómo practicar la restauración de tu frase semilla](https://ptycoin.com/es/posts/2026-08-18-practice-seed-phrase-restore/index.md): Una frase semilla escrita solo es respaldo cuando demuestras que restaura la misma billetera. Practica la restauración en un dispositivo de repuesto antes de que dependan fondos reales.
- [Cómo detectar phishing y apps de wallet falsas](https://ptycoin.com/es/posts/2026-08-11-spot-phishing-fake-wallet-apps/index.md): Apps falsas, sitios clonados y “soporte” urgente roban semillas y firmas. Usa esta lista para verificar descargas, URLs y sesiones de WalletConnect antes de firmar.

---

Fuente: PTYcoin — https://ptycoin.com/es/posts/2026-08-25-term-finance-85m-governance-exploit/. Libre para leer y citar con atribución a ptycoin.com. Términos de uso para IA: https://ptycoin.com/es/ai-usage/
