noticias
noticias·24 de agosto de 2026·4 min·CoinDesk

La aplicación de préstamos Ethereum Term Finance pierde 8,5 millones de dólares tras que un atacante adquiera poder de voto

ETH
La aplicación de préstamos Ethereum Term Finance pierde 8,5 millones de dólares tras que un atacante adquiera poder de voto
Foto: CoinDesk

El día 12 de marzo, la plataforma de préstamos DeFi Term Finance, operando sobre la cadena de bloques Ethereum, sufrió una pérdida de 8,5 millones de dólares después de que un atacante comprara tokens de gobernanza y los utilizara para ejecutar una propuesta maliciosa. Este incidente ha puesto de relieve la vulnerabilidad de los tokens de voto que se distribuyen de manera ligera y la facilidad con la que un actor malintencionado puede controlar un protocolo cuando el coste de adquisición de poder de decisión es inferior al valor de los activos que gobierna.

Term Finance, fundada en 2021, se posicionó como una alternativa a los préstamos tradicionales dentro del ecosistema DeFi, ofreciendo contratos de préstamo a plazo con tasas competitivas y la posibilidad de usar activos digitales como colateral. Su token de gobernanza, denominado TFM, se distribuye entre los usuarios que aportan liquidez y participan en el staking, con la promesa de que la comunidad tendrá voz en las decisiones clave del protocolo. Sin embargo, la distribución dispersa y la falta de mecanismos de protección hicieron que el token fuera un objetivo atractivo para los atacantes.

El ataque se ejecutó en varias etapas. Primero, el atacante compró una cantidad significativa de TFM en mercados secundarios a un precio bajo, aprovechando la baja liquidez y la falta de restricciones de compra. Una vez que acumuló la mayoría de los votos, presentó una propuesta de gobernanza que autorizaba la transferencia de fondos del fondo de reserva del protocolo a una dirección controlada por él. La propuesta fue aprobada sin oposición, ya que la comunidad no había implementado un periodo de votación suficientemente largo ni un mecanismo de bloqueo de tokens que impidiera la compra rápida de votos. El resultado fue la transferencia de 8,5 millones de dólares en criptomonedas, principalmente ETH y stablecoins, a la cuenta del atacante.

La pérdida no solo afecta al protocolo, sino que también socava la confianza de los usuarios y de los inversores en la seguridad de los sistemas DeFi. Los titulares de TFM que no participaron en la votación se vieron obligados a aceptar la pérdida de valor de sus activos, mientras que los depositantes de liquidez experimentaron una reducción significativa en la disponibilidad de fondos para nuevos préstamos. Además, la noticia generó un debate sobre la necesidad de revisar los modelos de gobernanza en los proyectos DeFi, donde la concentración de poder de voto puede convertirse en un punto de fallo crítico.

Este caso no es aislado. En los últimos años, proyectos como Harvest Finance, Compound y Yearn Finance han sufrido ataques similares, donde los atacantes compraron tokens de gobernanza y ejecutaron propuestas que drenaron fondos. La recurrencia de estos incidentes sugiere que la comunidad necesita adoptar medidas de mitigación más robustas. Entre las soluciones propuestas se encuentran la implementación de time locks que retrasen la ejecución de propuestas, el uso de votación cuadrática para reducir el poder de voto de grandes poseedores, la adopción de multisig para la gestión de fondos críticos y la creación de fondos de seguro que cubran pérdidas derivadas de vulnerabilidades de gobernanza.

Para Term Finance, la respuesta inmediata ha incluido la suspensión de nuevas operaciones de préstamo y la revisión de su modelo de gobernanza. Se espera que el equipo implemente mejoras en la distribución de tokens y en los procesos de votación para evitar que un atacante pueda repetir el mismo esquema. A nivel macro, el incidente subraya la importancia de que los protocolos DeFi adopten prácticas de gobernanza más seguras y transparentes, y que los reguladores consideren la creación de normativas que obliguen a los proyectos a proteger a sus usuarios frente a este tipo de ataques. En un ecosistema donde la confianza es el activo más valioso, la lección de Term Finance será un punto de referencia para la evolución de la gobernanza descentralizada.

Compartir

Relacionados