Term Finance Sufre un Ataque de Gobernanza y Pierde Aproximadamente 8,5 Millones de Dólares

Actualizado el 24 ago 2026

Term Finance Sufre un Ataque de Gobernanza y Pierde Aproximadamente 8,5 Millones de Dólares

Un nuevo ataque de gobernanza contra Term Finance ha reavivado una de las preocupaciones más antiguas de DeFi: el riesgo de control puede ser tan peligroso como el riesgo de código. Los cofres del protocolo de préstamos a tasa fija fueron objetivo de una intrusión que, según estimaciones de investigadores de seguridad, vació unos 8,5 millones de dólares en activos, incluidos aproximadamente 2.843 ETH y 1,68 millones de USDC. Después, el USDC robado se convirtió en DAI, y el incidente golpeó con fuerza la base de capital del protocolo: antes del ataque, el TVL rondaba los 12,45 millones de dólares, lo que significa que la pérdida equivalió a cerca del 68% del valor total del cofre.

Qué ocurrió

Los productos afectados de Term Finance son los Term Strategy Vaults, construidos sobre la arquitectura de Yearn V3. Sin embargo, el daño no provino de un fallo en los contratos estándar de los cofres de Yearn. En cambio, el problema parece haber surgido en la propia capa de gobernanza personalizada de Term, desplegada alrededor de esos cofres.

Esa diferencia importa.

En las finanzas descentralizadas, los wrappers, los adaptadores y los módulos de gobernanza suelen determinar quién puede proponer, retrasar, vetar o ejecutar cambios sobre los fondos. Incluso si la lógica subyacente del cofre es sólida, una capa de control mal diseñada puede convertirse en el verdadero punto de fallo. En este caso, Yearn indicó que el diseño central de sus cofres no fue comprometido, mientras que la vulnerabilidad residía en la implementación de gobernanza externa de Term.

Por qué las protecciones no bastaron

La gobernanza de los cofres de Term supuestamente incluía dos salvaguardas principales:

  • un bloqueo temporal de 7 días para las acciones de gobernanza
  • un mecanismo de veto para LPs que permitía a los proveedores de liquidez rechazar cambios perjudiciales

Sobre el papel, suena como una defensa sólida. En la práctica, el ataque igual tuvo éxito.

Es una lección muy conocida en la seguridad de la gobernanza en DeFi: los controles de protección solo sirven si están implementados en la capa adecuada, se aplican de forma consistente y no pueden eludirse por errores de configuración o rutas de ejecución personalizadas. Un bloqueo temporal puede ralentizar a un atacante, pero no compensa un diseño de gobernanza comprometido. Un veto de LP puede mejorar la rendición de cuentas, pero también debe ser accesible, confiable y estar vinculado exactamente a la acción que se intenta impugnar.

Para quienes quieran entender cómo suelen estructurarse los flujos administrativos con bloqueo temporal, la documentación de TimelockController de OpenZeppelin es una referencia útil.

Por qué este incidente importa más allá de Term Finance

Este exploit no es solo un fallo de un único protocolo. Refleja una tendencia más amplia en DeFi durante 2025: a medida que los contratos centrales de préstamos y cofres se auditan más, los atacantes buscan cada vez más las superficies menos obvias —gobernanza, gestión de roles, rutas de actualización y contratos envoltorio—.

Ese cambio tiene varias implicaciones:

1. La gobernanza ya es una superficie de ataque principal

Muchos usuarios siguen fijándose solo en si un protocolo ha sido auditado. Las auditorías importan, pero no eliminan el riesgo de que los privilegios de gobernanza, las políticas de multisig o los controles de acceso personalizados puedan ser abusados.

2. La concentración del TVL amplifica el daño

Cuando un cofre concentra una parte importante de su propio capital en una sola estructura, un único exploit puede borrar en minutos la mayor parte del valor del pool. En el caso de Term, la pérdida representó una gran porción del TVL previo al incidente, dejando a los LPs expuestos a un deslizamiento severo y a una fuerte merma de capital.

3. “Construido sobre” no significa “protegido por”

Según los reportes, los cofres estándar de Yearn no fueron el problema aquí, y eso es un recordatorio importante tanto para usuarios como para integradores. Cuando un protocolo construye lógica personalizada encima de la infraestructura de otro protocolo, el modelo de seguridad cambia. Los usuarios deben evaluar toda la pila, no solo la capa base.

Qué deberían vigilar ahora los usuarios de DeFi

Si operas en préstamos, posiciones LP o productos de rendimiento estructurado, este incidente sirve como una buena lista de verificación:

  • Revisar si el protocolo usa envoltorios de gobernanza personalizados
  • Comprobar si los cambios críticos están sujetos a un bloqueo temporal real
  • Buscar poderes de emergencia y derechos de veto claramente documentados
  • Preferir protocolos que publiquen una arquitectura de seguridad transparente y análisis post mortem
  • Evitar concentrar demasiado capital en un solo cofre o estrategia

También conviene vigilar si el proceso de gobernanza de un protocolo puede ser modificado por un grupo pequeño de operadores. En muchos casos, el riesgo más peligroso no es un exploit evidente, sino una estructura de permisos demasiado poderosa para la cantidad de capital que controla.

La lección más amplia para la autocustodia

Los fallos de gobernanza a nivel de protocolo son distintos de un compromiso de la cartera, pero la mentalidad de respuesta es parecida: hay que asumir que la complejidad crea superficie de ataque y reducir la exposición innecesaria siempre que sea posible.

Para quienes interactúan con DeFi con frecuencia, una cartera de hardware puede añadir una capa importante de disciplina al mantener las claves privadas fuera de línea y hacer que la revisión de transacciones sea más deliberada. Un dispositivo como OneKey es especialmente útil para quienes firman con regularidad interacciones con contratos, gestionan posiciones LP o mueven fondos entre varias cadenas, porque confirmar con cuidado cada transacción importa tanto como la seguridad del almacenamiento.

Eso no detendrá un ataque de gobernanza a nivel de protocolo, pero sí puede ayudar a los usuarios a evitar aprobaciones arriesgadas o errores operativos evitables mientras participan en DeFi.

Conclusión

El incidente de Term Finance es otro recordatorio de que los fallos más peligrosos de DeFi no siempre son simples errores de código. A veces, la verdadera debilidad está en cómo se estructura el control alrededor del código.

Para los protocolos, el mensaje es claro: auditorías, bloqueos temporales y derechos de veto deben diseñarse como un modelo de seguridad coherente. Para los usuarios, el mensaje es igual de importante: hay que entender dónde reside la autoridad antes de depositar capital, porque en DeFi la gobernanza puede ser tan crítica como la liquidez.

Asegura tu viaje cripto con OneKey

View details for Comprar OneKeyComprar OneKey

Comprar OneKey

La cartera de hardware más avanzada del mundo.

View details for Descargar aplicaciónDescargar aplicación

Descargar aplicación

Opera con activos globales. Empieza en minutos solo con tu email.

View details for OneKey SifuOneKey Sifu

OneKey Sifu

Claridad cripto — a una llamada de distancia.