O protocolo de empréstimos descentralizado Term Finance enfrentou um revés significativo após um ataque que resultou na perda estimada de R$ 8,5 milhões. O ataque, que ocorreu no último domingo, foi relatado por empresas de segurança blockchain, como a PeckShield, que indicou que o atacante drenou cerca de 2.843 Ether (ETH), avaliados em aproximadamente R$ 6,87 milhões na época, além de 1,68 milhão de USDC, que foi trocado por cerca de 1,68 milhão de Dai (DAI).
Essa perda representa cerca de 68% dos R$ 12,45 milhões que estavam sob a gestão dos produtos de vault da Term antes do ataque, incluindo quase todos os R$ 8,8 milhões em depósitos de Ethereum, conforme dados da Defillama. Em resposta ao incidente, a Term Labs anunciou o fechamento permanente de todos os Term Meta Vaults e revogou os papéis de governança da DAO, impedindo novos depósitos, mas mantendo as retiradas abertas.
Ainda segundo a Term, a investigação preliminar sugere que o protocolo subjacente e seus mercados de empréstimos e empréstimos diretos não foram afetados, embora a empresa continue a verificar a extensão do ataque. Infelizmente, a Cointelegraph não conseguiu entrar em contato com a Term Labs para comentários, já que a empresa não possui um contato de imprensa público e suas mensagens diretas na plataforma X estavam fechadas.
O ataque ocorreu quando o invasor adquiriu de forma barata a maioria de um token de governança pouco utilizado e passou propostas que permitiram a ele assumir o controle dos vaults da Term. A Term ainda não confirmou como o atacante obteve o controle de votação ou quais funções de governança foram utilizadas. Os contratos de vault utilizam a infraestrutura do Yearn V3, mas a Yearn esclareceu que o ataque envolveu um wrapper de governança personalizado e que o vetor de ataque não se aplica às configurações padrão dos vaults da Yearn.
A Term está coordenando com equipes de segurança externas para a recuperação de ativos e remediação, além de explorar caminhos para abordar qualquer déficit restante. Este incidente segue um erro de oracle em abril de 2025, que desencadeou cerca de 918 ETH em liquidações não intencionais. Na ocasião, a Term conseguiu recuperar cerca de 556 ETH, reduzindo sua perda final para 362 ETH e reembolsando os usuários afetados, conforme seu relatório pós-morte. Após o incidente, a Term se comprometeu a validações de terceiros para atualizações críticas e maior transparência na governança.