El 23 de agosto de 2026, el protocolo de préstamos DeFi Term Labs perdió unos 8,5 millones de dólares de sus vaults de estrategia después de que un atacante gastara unos 951 dólares para adquirir una participación de control de su token de gobernanza y, sencillamente, votara la salida de los fondos. No se rompió ningún contrato inteligente; el protocolo hizo exactamente lo que su gobernanza le indicó.
Qué ocurrió
El token de gobernanza de Term Labs se negociaba con escasa liquidez y baja capitalización de mercado, de modo que una pequeña cantidad de capital compraba un poder de voto desproporcionado. El atacante sembró una wallet con 2 ETH obtenidos a través de Tornado Cash, gastó unos 951 dólares comprando tokens y así obtuvo el control de cuatro vaults de estrategia en USDC y cerca del 91 % del Meta Vault de Ethereum. Luego presentó propuestas de gobernanza que ordenaban a los vaults transferir sus activos a la propia wallet del atacante y votó esas propuestas con los tokens recién comprados. Los vaults, que trataban una propuesta aprobada como autoridad legítima, obedecieron —sacando unos 2.843 ETH (~6,87 millones de dólares) y 1,68 millones de USDC, estos últimos cambiados por unos 1,6 millones de DAI.
Consecuencias
Term Labs respondió con el cierre permanente de todos los depósitos en los Meta Vaults y la revocación de los roles de gobernanza de la DAO, un cambio irreversible que impide nuevos depósitos mientras mantiene abiertos los retiros para los usuarios existentes. Hasta el 24 de agosto el equipo no había anunciado ninguna propuesta de recuperación ni compromiso de reembolso, y los observadores juzgaron limitadas las perspectivas dado el precedente de la toma de control de la gobernanza de BonkDAO a principios de 2026. No se recuperó fondo alguno, por lo que el estado aquí es stolen.
Por qué importa
Los ataques de gobernanza convierten la propia democracia de un protocolo en su superficie de ataque, y Term Labs muestra lo barato que puede resultar cuando un token se negocia poco: por menos del precio de un portátil, un atacante adquirió votos suficientes para mandar sobre la tesorería. Se suma a un linaje que incluye a Beanstalk y Mango Markets, donde la vulnerabilidad fue el poder de voto, no el código. Las defensas son bien conocidas pero a menudo omitidas por los protocolos más pequeños: timelocks de ejecución que dan a las personas una ventana para reaccionar, umbrales de quórum y de propuesta ajustados a la distribución real del token, y permisos de vault que no puedan reasignarse mediante una única votación aprobada. Donde faltan, la descentralización se convierte en un único punto de fallo que cualquiera con unos pocos cientos de dólares puede tomar.
Fuentes y evidencia on-chain
- [01]crypto.newshttps://crypto.news/term-labs-dao-governance-heist-951-dollars-8-5-million-exploit/
- [02]crypto.newshttps://crypto.news/term-labs-vault-exploit-drains-estimated-8-5m/
- [03]en.cryptonomist.chhttps://en.cryptonomist.ch/2026/08/23/term-labs-governance-exploit/
- [04]mpost.iohttps://mpost.io/term-labs-suffers-8-5m-governance-exploit-affecting-vaults/
- [05]finance.yahoo.comhttps://finance.yahoo.com/markets/crypto/articles/another-defi-hack-term-labs-123536364.html