es
Volver a la lista

La aplicación de préstamos de Ethereum Term Finance pierde 8.5 millones de dólares tras un atacante comprar poder de voto

source-logo  coindesk.com 50 m
image

La plataforma de préstamos de Ethereum, Term Finance, ha perdido aproximadamente 8.5 millones de dólares tras un atacante que aparentemente adquirió suficiente poder de voto para tomar el control de algunas de sus bóvedas de préstamos.

El atacante retiró aproximadamente 2,843 ethers $ETH$2456,26, valorados en alrededor de $6.9 millones en ese momento, y 1.68 millones de USDC, según muestran los datos de la blockchain, drenando aproximadamente el 68% de los activos mantenidos en las bóvedas de Term.

Los Meta Vaults de Term mantenían aproximadamente 12.45 millones de dólares antes del ataque, datos de DefiLlama espectáculo. Casi la totalidad de los aproximadamente $8.8 millones en ether depositados en el producto fueron tomados.

La parte inusual es cómo el atacante pudo haber obtenido acceso.

Servicio de monitoreo onchain Defimon dijo que el atacante actuó de manera barata adquirió la mayoría del token de gobernanza, que estaba en manos de pocos, lo que otorgaba a los titulares derechos de voto sobre cómo se opera el protocolo. Posteriormente, el atacante supuestamente utilizó ese poder de voto para aprobar propuestas que le otorgaron el control de las bóvedas.

Term Finance perdió el 68 % de sus activos en bóveda en un solo ataque. (Shaurya Malwa/CoinDesk)

Term no ha confirmado cómo el atacante obtuvo el control mayoritario ni exactamente qué funciones de gobernanza fueron utilizadas. Ahora ha cerrado el producto de forma permanente, bloqueado los nuevos depósitos y eliminado los permisos de gobernanza que permitían cambios en las bóvedas.

El protocolo más amplio de Term Finance y sus mercados directos de préstamo y endeudamiento no se vieron afectados según la investigación realizada por la empresa hasta ahora, indicó el equipo en una publicación del lunes.

Term indicó que está trabajando con equipos externos de seguridad para recuperar activos y explorará formas de cubrir cualquier pérdida restante.

Las bóvedas fueron construidas utilizando la infraestructura Yearn V3, un software ampliamente utilizado que mueve automáticamente los depósitos entre mercados de préstamos para perseguir el mejor rendimiento disponible. Yearn dijo que la explotación involucró una capa de gobernanza personalizada añadida alrededor de su tecnología y no se aplicó a las bóvedas estándar de Yearn.

El ataque también tiene cierta historia.

Un error de oráculo en abril de 2025 provocó aproximadamente 918 $ETH en liquidaciones no intencionadas en Term. Posteriormente, el protocolo recuperó la mayoría de los fondos, reembolsó a los usuarios afectados y se comprometió a una mayor transparencia de gobernanza y validación externa para los cambios críticos.

Un poco más de un año después, la gobernanza en sí misma parece haberse convertido en el punto débil — donde los activos controlados por una votación pueden valer mucho más que los tokens necesarios para ganar esa votación.

coindesk.com