Term Finance cierra Meta Vaults tras un ataque estimado de 8,5 millones de dólares

By: crypto.news|2026/08/25 20:29:06

Term Finance ha cerrado permanentemente sus Meta Vaults y ha retirado sus poderes de gobernanza DAO después de que un atacante drenara un estimado de 8,5 millones de dólares en ETH y stablecoins. Resumen

  • Term Finance ha bloqueado permanentemente nuevos depósitos mientras mantiene disponibles los retiros.
  • PeckShield estimó que el atacante retiró 2,843 ETH y 1.68 millones de USDC.
  • Yearn dijo que la explotación se dirigió al envoltorio de gobernanza personalizado de Term, no a los vaults estándar de Yearn V3.
  • Term Labs no ha confirmado los reembolsos a los depositantes, los montos de recuperación ni un cronograma de compensación.

Term Finance bloquea permanentemente los depósitos de Meta Vault

Term Labs dijo en una actualización del 23 de agosto que había cerrado todos los Term Meta Vault y revocado los roles de gobernanza DAO relacionados con los productos. La acción no se puede revertir y evita que los usuarios realicen nuevos depósitos, aunque los depositantes existentes pueden continuar enviando retiros.

"Todos los Term Meta Vault fueron cerrados y los roles de gobernanza DAO han sido revocados", dijo el equipo de desarrollo.

Actualización: Todos los Term Meta Vault fueron cerrados y los roles de gobernanza DAO han sido revocados. Este cierre es irreversible y previene permanentemente nuevos depósitos. Los retiros permanecen abiertos.

El incidente de hoy involucró la gobernanza de Term Vault. Basado en nuestra investigación hasta ahora, el... https://t.co/e1jstHfzWd
--- Term Labs (@term_labs) 23 de agosto de 2026

Term Labs no divulgó cuánto quedaba dentro de los vaults ni cuánto podría retirar cada depositante. En cambio, el equipo dijo que "exploraría caminos" para cubrir cualquier brecha, dejando el monto final de recuperación y el tratamiento de cualquier déficit sin decidir.
También te puede gustar: Usuario de Ethereum pierde 1,010 ETH en un ataque de phishing de Tornado Cash

No se presentó un plan de compensación, compromiso de reembolso ni cronograma de pagos junto con la actualización. El protocolo tampoco ha anunciado si ha contactado al atacante, a las agencias de aplicación de la ley, a los intercambios centralizados o a los emisores de stablecoins en un intento de congelar o recuperar activos.

El cierre siguió a la confirmación inicial de Term Labs de que una explotación de gobernanza había afectado a sus vaults. Como informó crypto.news el 23 de agosto, la primera declaración no identificó los contratos comprometidos, el estado de pausa ni la pérdida estimada porque la investigación aún estaba en curso.

En ese momento, Term Labs dijo:

"Estamos al tanto de una explotación de gobernanza que impacta a los vaults de Term. Compartiremos más detalles una vez que se haya investigado más a fondo."

El último aviso establece el estado operativo de los Meta Vaults, pero deja la contabilidad financiera incompleta. Term Labs no ha publicado un desglose de vault por vault, un informe técnico final ni una cifra confirmada de los activos de los clientes faltantes.

PeckShield rastrea transferencias de ETH y stablecoins

La firma de seguridad blockchain PeckShield estimó la pérdida en aproximadamente 8,5 millones de dólares después de rastrear alrededor de 2,843 ETH y 1.68 millones de USDC de los vaults afectados. El ETH valía aproximadamente 6.87 millones de dólares cuando ocurrieron las transacciones.

#PeckShieldAlert @term_labs fue explotado por ~$8.5M debido a una explotación de gobernanza que impacta a los vaults de Term.

El explotador ha drenado ~$2,843 $ETH ($6.87M) & 1.68M USDC ($1.68M) -- que ya ha sido intercambiado por ~$1.68M $DAI

El explotador originalmente financió con 2 ETH de... pic.twitter.com/6ZRoDD9QK7
--- PeckShieldAlert (@PeckShieldAlert) 23 de agosto de 2026

Según la firma de seguridad, el atacante intercambió los 1.68 millones de USDC por aproximadamente la misma cantidad de DAI después de retirarlo del protocolo. PeckShield también rastreó el financiamiento inicial de la billetera atacante a 2 ETH recibidos a través de Tornado Cash, aunque la transferencia no revela quién controlaba la billetera.

Los registros de Etherscan citados en los informes sobre el ataque muestran que una transacción envió 2,841.74 ETH envueltos a una dirección etiquetada como "Term Finance Exploiter 1". Una transferencia separada movió 1.68 millones de USDC a una dirección identificada por el explorador como "Term Finance Exploiter 2".

Las etiquetas de Etherscan ayudan a los usuarios a seguir direcciones conectadas con incidentes reportados, pero no identifican a la persona u organización detrás de una cuenta. Term Labs no ha nombrado públicamente a un sospechoso ni ha dicho si los investigadores han vinculado las billeteras a una cuenta de intercambio con información de cliente verificada.

Un análisis posterior del ataque encontró que el atacante gastó aproximadamente $951 para obtener suficientes tokens de gobernanza para controlar cuatro bóvedas de estrategia de USDC y aproximadamente el 91% de la Meta Vault de Ethereum. Según el informe, el producto de bóveda de Term tenía alrededor de $12.45 millones en fondos de depositantes antes del ataque, lo que pone la pérdida estimada en casi el 68% del valor depositado.

El informe dijo que las transacciones no dependían de un error convencional de codificación de contratos inteligentes. En cambio, el atacante utilizó el proceso de gobernanza autorizado del protocolo después de obtener suficiente poder de voto para presentar y aprobar propuestas que dirigían a las bóvedas a mover fondos.

Term Labs aún no ha confirmado la compra de $951, los porcentajes de votación reportados o la parte estimada de los activos de la bóveda perdidos. Un informe completo sigue dependiendo de la investigación técnica del equipo y la reconciliación de cada contrato afectado.

Yearn dice que sus bóvedas estándar V3 no fueron expuestas

Yearn dijo en su respuesta que los contratos afectados de Term se basaban en la arquitectura V3 de Yearn, pero el atacante utilizó un envoltorio de gobernanza desarrollado específicamente para los productos de bóveda de Term.

"Si bien sus contratos están construidos sobre la arquitectura V3 de Yearn, la explotación ocurrió a través de un envoltorio de gobernanza personalizado alrededor de las bóvedas", dijo Yearn, añadiendo que la misma ruta de ataque no se aplicó a las configuraciones estándar de las bóvedas de Yearn.

Según Yearn, los fondos mantenidos en sus bóvedas regulares no se vieron afectados. La declaración separó el sistema de gobernanza añadido de Term de los contratos principales de las bóvedas de Yearn V3, que permiten a los desarrolladores externos construir productos personalizados alrededor de la arquitectura subyacente.

Term Labs también dijo que su investigación actual no había encontrado impacto en el protocolo subyacente de Term o en sus mercados de préstamos directos. Sus Meta Vaults operaban como una capa de producto separada que asignaba activos depositados a través de estrategias gestionadas, mientras que el protocolo principal ofrecía préstamos y préstamos a tasa fija a través de subastas en cadena.

Especialistas en seguridad externos están asistiendo con la remediación y recuperación de activos, según el equipo de desarrollo. Term Labs no ha nombrado a las empresas, descrito los pasos que se están tomando, ni fijado una fecha para un informe posterior al incidente.

Precio de --

--
--
--

Los ataques de gobernanza han provocado controles más estrictos en las DAO

Term Finance no es el primer protocolo en 2026 que pierde el control de activos a través de una acción de gobernanza aprobada. En julio, un atacante utilizó poder de voto comprado para aprobar una propuesta que transfirió alrededor de $20 millones en BONK del tesoro de BonkDAO.

Tras ese ataque, ENS DAO activó un consejo de seguridad con ocho miembros y autoridad limitada para cancelar propuestas maliciosas. Se requieren cinco firmas para vetar una transacción en cola, mientras que el consejo no puede transferir activos del tesoro ni reescribir propuestas.

Otro intento de ataque de gobernanza fue detenido antes de que se movieran fondos. Binance dijo el 18 de agosto que su equipo de seguridad detectó una propuesta maliciosa que amenazaba alrededor de $1.2 millones mantenidos por una DAO no nombrada. El intercambio contactó al proyecto con menos de 48 horas antes de la ejecución, y la propuesta fue rechazada sin pérdidas reportadas.

Para los usuarios de EE. UU., la posición de la Comisión de Valores y Bolsa (SEC) sobre las organizaciones descentralizadas depende de los hechos y la estructura económica de cada acuerdo. En su informe de 2017 sobre DAO, la SEC concluyó que los tokens de DAO examinados en ese caso eran valores y dijo que las organizaciones que utilizan libros de contabilidad distribuidos para la recaudación de capital deben cumplir con las leyes federales de valores aplicables.

El informe de la SEC no abordó Term Finance, y ningún regulador de EE. UU. ha anunciado públicamente una investigación sobre el ataque a Meta Vault. La supuesta pista de financiamiento de Tornado Cash reportada por PeckShield tampoco establece que los activos robados ingresaran a los Estados Unidos o pasaran por un servicio controlado por EE. UU.

En agosto de 2025, un jurado federal condenó al cofundador de Tornado Cash, Roman Storm, por conspirar para operar un negocio de transmisión de dinero sin licencia. La Oficina del Fiscal de EE. UU. para el Distrito Sur de Nueva York dijo que el servicio había transmitido más de $1 mil millones en ganancias criminales. Lee más: RockawayX busca $150 millones para un fondo de cobertura de criptomonedas

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com