Term Labs recupera posiciones de tasa fija tras ataque de gobernanza de 8,5 millones de dólares

ETH
USDC
DAI
préstamos a tasa fijaAtaque de gobernanzaTerm LabsRecuperaciónExploitbóveda
2026-09-03Fuente: crypto.news
Term Labs recupera posiciones de tasa fija tras ataque de gobernanza de 8,5 millones de dólares

Term Labs ha recuperado todas las posiciones de préstamos a tasa fija mantenidas en las bóvedas afectadas por su exploit de gobernanza de agosto, con la última posición movida el 25 de agosto, mientras que Meta Vaults y las estrategias afectadas permanecen cerradas.

Resumen

  • Term Labs recuperó todas las posiciones de préstamos a tasa fija afectadas para el 25 de agosto, mientras que sus Meta Vaults y estrategias afectadas permanecen cerradas.
  • Los atacantes utilizaron propuestas de gobernanza maliciosas para eliminar los retrasos de ejecución antes de drenar ETH y USDC líquidos de las estrategias de las bóvedas.
  • Un token repo falsificado fue valorado contra el saldo exacto de USDC líquido de cada estrategia, permitiendo al atacante barrer los fondos disponibles.
  • Term Labs dijo que sus contratos V1 y V2 no fueron comprometidos, y sus mercados directos de préstamo y endeudamiento permanecieron operativos.

Term Labs dijo en su último informe de incidentes que la última posición a tasa fija fue recuperada a las 14:52 UTC del 25 de agosto, mientras que su investigación encontró que el ataque se limitó a los saldos líquidos mantenidos dentro de las bóvedas de Term.

El protocolo dijo que sus contratos V1 y V2 no fueron comprometidos y que sus mercados directos de préstamo y endeudamiento continuaron operando durante todo el incidente.

Term Labs dice que los contratos de préstamo escaparon del exploit de las bóvedas

El nuevo informe técnico ofrece una imagen más detallada del ataque del 23 de agosto, que las firmas de seguridad estimaron previamente que drenó aproximadamente $8.5 millones de las bóvedas de Term Finance.

Term Labs inicialmente reveló un exploit de gobernanza que afectaba a las bóvedas sin proporcionar la secuencia completa del ataque. Las firmas de seguridad CertiK y PeckShield estimaron pérdidas cercanas a los $8.5 millones, incluyendo aproximadamente 2,843 ETH y 1.68 millones de USDC. PeckShield dijo que el USDC fue posteriormente intercambiado por aproximadamente 1.68 millones de DAI.

El protocolo posteriormente cerró sus Meta Vaults y revocó sus roles de gobernanza DAO. Los nuevos depósitos fueron deshabilitados permanentemente mientras que los retiros permanecieron disponibles. Yearn dijo en ese momento que los contratos afectados usaban la infraestructura Yearn V3 pero que el ataque involucraba un envoltorio de gobernanza desarrollado para Term en lugar de las bóvedas estándar de Yearn V3.

Term Labs ahora dice que su sistema subyacente de préstamos a tasa fija permaneció fuera del alcance del atacante. Las funciones de suministro, reembolso y liquidación continuaron operando sin interrupción en sus mercados directos de préstamo.

El ataque se desarrolló en cambio a través de dos billeteras de operador financiadas a través de Tornado Cash y una serie de propuestas de gobernanza que alteraron los controles alrededor de las estrategias de las bóvedas de Term.

El primer operador recibió fondos a través de Tornado Cash el 17 de agosto. Aproximadamente 24 minutos después, la billetera presentó una propuesta ETH titulada "Vote YES to VETO the curator's proposed vault parameter changes."

Entre los cambios incluidos en la propuesta estaba una reducción del retraso de gobernanza de la pila afectada a cero. Term Labs dijo que el cambio eliminó un período adicional de siete días y una hora durante el cual los proveedores de liquidez podrían haber detenido la propuesta antes de la ejecución.

Los atacantes prepararon campañas separadas de ETH y USDC

Una segunda billetera de operador recibió financiamiento de Tornado Cash el 18 de agosto antes de desplegar un contrato singleton más tarde esa tarde.

Según Term Labs, el contrato combinó tres funciones en un solo despliegue: un controlador, un adaptador de precios y un token repo falsificado. Luego se inicializó un contrato auxiliar usando el singleton.

Tres días después, el 21 de agosto, el auxiliar presentó siete propuestas de gobernanza y emitió los únicos votos sobre ellas.

Dos propuestas apuntaban a los DAOs de estrategia ETH pero nunca se ejecutaron. Las otras cinco se convirtieron en parte del ataque USDC.

Cada una de las cinco propuestas redujo el retraso de gobernanza relevante a cero, eliminando un período adicional de tres días y una hora en el que los LP podrían haber intervenido antes de la ejecución.

Un análisis anterior del incidente encontró que el atacante había obtenido influencia en la gobernanza a un costo muy bajo. Una revisión de la toma de control de la gobernanza encontró que se gastaron aproximadamente $951 para adquirir suficientes tokens de gobernanza para controlar los votos vinculados a bóvedas que contenían millones de dólares en depósitos.

Las transacciones no requirieron que el atacante comprometiera los contratos principales de préstamos a tasa fija de Term. En cambio, los contratos de gobernanza ejecutaron instrucciones que habían pasado por el proceso de propuesta y votación.

Se utilizó una ruta de ataque similar contra StrongBlock a principios de agosto, cuando un atacante tomó el control de su sistema de gobernanza y drenó alrededor de $72,000 en tokens STRONG y STRNGR. El atacante obtuvo suficiente poder de voto para aprobar una propuesta que finalmente proporcionó control administrativo sobre el contrato Governor del proyecto.

ETH fue enrutado a través de una estrategia de destinatario fijo

La primera propuesta exitosa de Term se ejecutó a las 06:25 UTC del 23 de agosto.

Cuatro estrategias activas de ETH, Shorewoods, August Digital, Parity Prime y Parity Core, fueron retiradas a la Meta Vault usando update_debt() y dirigidas a una estrategia recién agregada llamada frWETH-EXIT.

Term Labs dijo que la estrategia había sido nombrada "Estrategia de Salida WETH de Destinatario Fijo".

Una vez que el WETH entró en la nueva estrategia, frWETH-EXIT reenvió la cantidad total al primer operador durante la misma llamada.

La transacción dejó a la Meta Vault con 2,841.74 acciones en una estrategia que no contenía ninguno de los WETH que se habían transferido a ella.

Esa cifra corresponde estrechamente con los aproximadamente 2,843 ETH que PeckShield rastreó desde Term Finance durante su análisis inicial del incidente.

Veintidós minutos después de la transacción de ETH, la segunda campaña se ejecutó contra cinco DAOs de estrategia USDC.

Parity Prime, Parity Core, Parity HY, Parity HY v2 y RockawayX Tori fueron atacadas a las 06:47 UTC.

Term Labs dijo que cada propuesta hizo que su DAO vendiera una unidad de un token repo falsificado en la estrategia asociada a un valor igual al saldo líquido total de USDC de la estrategia.

El atacante pudo ejecutar la venta después de que las propuestas instalaran un contrato llamado fmTERT.

Term Labs dijo que fmTERT se hizo pasar tanto por el controlador utilizado para determinar si un token era un instrumento legítimo de Term como por el adaptador de precios responsable de determinar cuánto valía el instrumento.

Las propuestas establecieron la relación de reserva de cada estrategia en cero y aumentaron su límite de concentración al valor máximo permitido, evitando que esos controles limitaran la transacción de tokens falsos.

El token falsificado se valoró luego utilizando una función dinámica redemptionValue().

En la ejecución, la función devolvió la cantidad precisa de USDC líquido disponible en la estrategia, permitiendo que una sola unidad del token repo falso se vendiera por prácticamente todo el saldo disponible de la estrategia.

Después de la venta, las propuestas aprobaron los ingresos en USDC y los barrieron de cada DAO a la billetera del segundo operador.

Las posiciones a tasa fija se movieron antes de que pudieran canjearse

Term Labs dijo que los préstamos a tasa fija mantenidos por las bóvedas afectadas no podían ser alcanzados a través del ataque en sí.

Un problema separado habría surgido cuando esas posiciones maduraran porque sus ingresos estaban programados para canjearse en las mismas bóvedas que habían sido capturadas durante el ataque de gobernanza.

El protocolo respondió actualizando los contratos afectados y moviendo las posiciones a tasa fija antes del vencimiento.

Todas las posiciones de préstamos a tasa fija afectadas se han recuperado desde entonces, con la última posición movida a las 14:52 UTC del 25 de agosto.

El incidente ilustra el papel que los retrasos en la ejecución pueden desempeñar en la seguridad de la gobernanza. Días antes del ataque a Term Finance, Binance dijo que había detenido una propuesta maliciosa de DAO que amenazaba aproximadamente $1.2 millones pertenecientes a un proyecto no identificado. Quedaban menos de 48 horas antes de que esa propuesta pudiera ejecutarse cuando el intercambio contactó al proyecto, que finalmente la rechazó sin pérdida reportada.

En el caso de Term, las propuestas maliciosas en sí mismas eliminaron períodos de retraso adicionales antes de que se tomaran los activos. La propuesta de ETH eliminó una ventana de siete días y una hora, mientras que las cinco propuestas de USDC eliminaron períodos de tres días y una hora de sus respectivas pilas de gobernanza.

Term Labs dijo que sus Meta Vaults y las estrategias afectadas permanecen cerradas, mientras que el trabajo de cierre que involucra las bóvedas restantes de baja actividad aún está en curso.

El protocolo está trabajando con agencias de aplicación de la ley y empresas de ciberseguridad para identificar a los responsables del ataque y dijo que ha proporcionado información relevante para ayudar en las investigaciones.