Piratage de Term Finance : l'attaquant a retiré 8,5 millions de dollars via une vulnérabilité du système de gouvernance

cryptonews.ruPublié le 2026-08-24Dernière mise à jour le 2026-08-24

Résumé

Le protocole de prêt décentralisé Term Finance a subi une perte de 8,5 millions de dollars à la suite de l'exploitation d'une faille dans son mécanisme de gouvernance. L'attaquant a utilisé une faille de conception des Meta Vaults pour prendre le contrôle du processus de vote. En déposant seulement 0,5 ETH, il a obtenu 90,66% des droits de vote en convertissant ses jetons de réception en jetons de gouvernance, une étape négligée par la majorité des déposants. Profitant d'un quorum très bas de 5%, il a soumis et fait approuver une proposition incluant la suppression du délai de sécurité (timelock) et le détournement des actifs vers son propre contrat. Cette proposition est restée publique pendant près de six jours sans opposition. Après le vote le 23 août 2026, l'exécution a permis le retrait immédiat d'environ 2 843 ETH et 1,68 million d'USDC. L'équipe de Term Labs a répondu en fermant définitivement les Meta Vaults et en révoquant les rôles DAO, tout en précisant que le protocole de base n'était pas affecté. Cet incident met en lumière les risques critiques des systèmes de gouvernance où une faible participation et la séparation des droits économiques et de vote permettent à un acteur minoritaire de prendre le contrôle des fonds.

Le protocole de prêt décentralisé Term Finance a perdu 8,5 millions de dollars suite à l'exploitation d'un mécanisme de gouvernance, sans que les contrats intelligents aient été piratés. L'attaquant a profité des particularités du système de vote des Meta Vaults et a retiré les fonds via une proposition légitime ayant obtenu le soutien dû à une participation extrêmement faible des détenteurs de tokens. L'équipe de développement de Term Labs a confirmé l'incident et annoncé la fermeture irréversible de tous les Meta Vaults avec révocation des rôles DAO, le protocole de base et les marchés de prêt direct restant quant à eux intacts.

Mécanique de la prise de contrôle du vote

Le succès de l'attaque a été rendu possible par une inadéquation entre la participation économique et le droit de vote dans l'écosystème du protocole. En déposant des fonds dans un coffre, les utilisateurs recevaient un jeton de reçu tmvETH attestant de leur part dans le pool, mais cet actif ne conférait pas en lui-même le droit de participer à la gouvernance. Pour obtenir un droit de vote, le reçu devait être converti séparément en un jeton spécifique gtmvETH, ce que la majorité des déposants ont négligé de faire. Le malfaiteur a déposé seulement 0,5 $ETH, a obtenu 0,485 tmvETH et les a convertis en jetons votants. Sa part réelle dans le capital du coffre n'était que de 0,017 %, mais parmi les bulletins de vote émis, il contrôlait 90,66 % des voix.

Les règles de gouvernance ont également favorisé l'exploitation. N'importe quel utilisateur pouvait créer une proposition, même sans détenir de voix, et pour atteindre le quorum, il fallait la participation de seulement 5 % des bulletins émis. Une simple majorité suffisait pour prendre une décision. Ayant remporté le vote, l'attaquant a proposé de désactiver le délai de sept jours pour le retrait des fonds, de connecter son propre contrat et d'y transférer les actifs des déposants. La proposition, contenant 17 actions, est restée accessible publiquement dans la blockchain pendant environ 145 heures. Pendant près de six jours, un avis informant du désarmement imminent des mécanismes de sécurité et du retrait des fonds était en fait publié dans le registre public, mais personne n'a utilisé la possibilité d'y opposer son veto ou de contester la décision.

Chronologie du retrait des fonds et réaction de l'équipe

Le vote s'est terminé le 23 août 2026, et la fonction executeProposal a été exécutée seulement 12 secondes après la fermeture de la fenêtre. La première action de la proposition a été de ramener à zéro le délai de sept jours (timelock), permettant ainsi un retrait immédiat des actifs des sous-coffres Shorewoods $ETH, August Digital $ETH, Parity Prime $ETH et Parity Core $ETH. Les fonds ont été acheminés via une stratégie spécialement ajoutée, « Fixed Recipient WETH Exit Strategy », vers l'adresse du malfaiteur. Au total, 2 841 WETH ont été retirés. Par la suite, des opérations similaires ont eu lieu sur cinq coffres $USDC, d'où 1 679 639 pièces ont été extraites. Tous les fonds ont été consolidés sur un seul portefeuille.

Les analystes de PeckShield ont estimé le préjudice total à environ 8,5 millions de dollars, incluant environ 2 843 $ETH (environ 6,87 millions de dollars) et 1,68 million de $USDC, qui ont ensuite été échangés contre du DAI. Le financement initial de l'attaque a été effectué via Tornado Cash : le portefeuille de l'attaquant a reçu 1 $ETH de ce mélangeur le 17 août 2026. Après confirmation de l'incident, l'équipe de Term Labs a déclaré que tous les rôles de gouvernance DAO avaient été révoqués et que la fermeture des Meta Vaults était irréversible, bloquant ainsi les nouveaux dépôts. Cependant, les retraits restent ouverts pour les utilisateurs. Les développeurs de l'infrastructure Yearn V3, sur laquelle sont construits les coffres, ont souligné séparément que le vecteur d'attaque concernait exclusivement l'enveloppe personnalisée de Term et n'affectait pas les produits standards de Yearn.

Vulnérabilités systémiques de la gouvernance décentralisée

L'incident démontre les risques critiques qui surviennent lorsque l'on combine un faible seuil d'entrée dans la gouvernance et une absence d'activité obligatoire de la part des parties prenantes. Le quorum et les valeurs seuils permettaient à presque n'importe quel participant de créer des propositions, et en cas de passivité des détenteurs de jetons LP, le contrôle des bulletins émis revenait à une part minime du capital. Les mécanismes de sécurité, comme le délai d'attente et le droit de veto, se sont révélés inefficaces, car l'attaquant avait la capacité technique de désactiver la protection depuis l'intérieur même de la proposition avant son exécution. Selon les données de l'analyse on-chain, examinées en détail par des experts, la proposition est restée en accès libre pendant environ six jours, et le seul vote a été émis par l'attaquant lui-même.

Avant l'incident, le total des fonds verrouillés (TVL) dans les coffres de Term Finance s'élevait à environ 12,45 millions de dollars, dont environ 8,8 millions de dollars sur le réseau Ethereum. Le montant retiré correspond à approximativement 68 % du TVL de ce produit. La situation indique la nécessité de revoir l'architecture de gouvernance dans les protocoles DeFi, où le droit de vote est automatiquement lié à la participation économique, et où les paramètres de quorum et de délais sont protégés contre toute modification dans le cadre de propositions ordinaires. L'état actuel du protocole prévoit le maintien de la fonctionnalité des marchés de prêt de base et l'arrêt complet du segment Meta Vaults.

Le piratage de Term Finance via le mécanisme de vote a mis en lumière des problèmes fondamentaux de conception des systèmes de gouvernance avec une faible participation des membres et des droits de vote dissociables. Le retrait de 68 % du TVL du produit via une procédure légitime souligne que la correction formelle de l'exécution des contrats intelligents ne garantit pas la sécurité des actifs en présence d'erreurs de conception dans la logique de prise de décision.

L'avis de l'IA

La situation illustre le problème classique du "quorum vide", où une activité minimale est interprétée par le système comme un consensus légitime. Les statistiques confirment qu'en dix ans, les pirates ont dérobé plus de 17 milliards de dollars, et la principale cause des pertes n'a pas été une vulnérabilité du code, mais la compromission des clés et de la logique de gouvernance. L'architecture technique des protocoles permet souvent de modifier les paramètres de sécurité avec le même mécanisme qui est censé les protéger.

La machine voit ici non pas une erreur de code, mais une conséquence inévitable d'une conception où le silence de la majorité est assimilé à un consentement. Les systèmes décentralisés devraient-ils mettre en place des restrictions constitutionnelles strictes sur la modification des règles de sécurité fondamentales, même si cela va à l'encontre de l'idée de souveraineté totale de la communauté ?

Questions liées

QComment l'attaquant a-t-il pu s'emparer du contrôle du processus de vote dans Term Finance avec si peu de capital ?

AL'attaquant a exploité une dissociation entre la participation économique et les droits de vote. En déposant seulement 0,5 ETH, il a reçu des jetons tmvETH qu'il a ensuite convertis en jetons de vote gtmvETH. Alors que sa part réelle du capital n'était que de 0,017%, il contrôlait 90,66% des bulletins de vote émis, car la plupart des déposants n'avaient pas converti leurs jetons pour participer à la gouvernance.

QQuels mécanismes de sécurité ont échoué dans cet incident et pourquoi ?

ADeux mécanismes de sécurité principaux ont échoué : le quorum très bas (seulement 5% des bulletins émis) et le délai d'exécution (timelock) de sept jours. L'attaquant a pu créer une proposition incluant l'action de réduire ce délai à zéro, rendant la protection inefficace. De plus, la proposition est restée publique pendant près de six jours sans qu'aucun détenteur de jetons n'utilise son droit de veto.

QQuelle a été la séquence d'actions exécutée par la proposition malveillante après le vote ?

AImmédiatement après l'approbation de la proposition, la première action a été de réduire le délai d'exécution (timelock) à zéro. Ensuite, les actifs (2 841 WETH et 1 679 639 USDC) ont été retirés de plusieurs sous-vaults (Shorewoods ETH, August Digital ETH, etc.) via une stratégie de sortie personnalisée 'Fixed Recipient WETH Exit Strategy' vers le portefeuille de l'attaquant.

QQuelle est la conclusion principale de l'analyse 'Opinion IA' concernant les failles de gouvernance ?

AL'analyse de 'l'Opinion IA' souligne le problème classique du 'quorum vide', où une activité minimale est interprétée à tort comme un consensus légitime. Elle pointe que le principal risque n'est pas une vulnérabilité du code, mais des failles dans la logique de gouvernance, notamment lorsque les paramètres de sécurité eux-mêmes peuvent être modifiés par le mécanisme qu'ils sont censés protéger.

QQuelles mesures Term Labs a-t-elle prises en réponse à cet incident ?

ATerm Labs a confirmé l'incident et a déclaré avoir révoqué de façon irréversible tous les rôles de gouvernance DAO. Tous les Meta Vaults ont été fermés de manière permanente, bloquant ainsi tout nouveau dépôt. Cependant, les retraits pour les utilisateurs existants restent ouverts. L'équipe a précisé que le protocole de base et les marchés de prêt direct n'ont pas été affectés.

Lectures associées

$15 000 en une semaine : le bitcoin enregistre sa plus forte hausse de tous les temps

Le Bitcoin a clôturé la semaine au-dessus de 77 700 $, enregistrant une hausse de 15 000 $ - sa plus forte progression hebdomadaire en dollars de toute son histoire, soit une augmentation de 23,8%. Ce rallye a été déclenché par l'annonce du Trésor américain d'élargir son programme de rachat de bonds, transformant l'apathie des investisseurs en FOMO. L'indice de peur et de cupidité a atteint 78 points, proche de l'« extrême cupidité ». Les ETF spot sur Bitcoin ont enregistré un afflux net de capitaux de 1,9 milliard de dollars, le plus important depuis octobre 2025. Matt Cole, PDG de Strive, estime que la dynamique du Bitcoin face au dollar et à l'or indique que le prochain cycle pourrait être le plus fort jamais vu. Il souligne une demande croissante pour les actifs rares comme l'or, l'argent et le Bitcoin dans un monde d'abondance créé par l'IA. Le cours du Bitcoin par rapport à l'or a atteint un sommet depuis mai, à 16,73 onces par pièce. Cole note que la percée explosive simultanée face aux deux actifs est cruciale. Bien qu'optimiste structurellement, il n'exclut pas un recul à court terme, mais s'attend à des rachats agressifs. L'élan haussier pourrait se poursuivre à court terme, porté par les entrées dans les ETF et une amélioration de la liquidité macro. L'avancée possible du CLARITY Act en septembre pourrait renforcer la confiance institutionnelle. Les analystes soulignent qu'une telle impulsion soudaine résulte généralement d'une combinaison de couvertures de positions courtes, de demande spot et d'activité sur les dérivés. Un rallye porté par la demande spot offre une base plus solide qu'un mouvement alimenté par l'effet de levier, ce dernier rendant le marché vulnérable à un brusque renversement. Une analyse IA met en garde contre la vitesse du mouvement, rappelant la chute soudaine de février alimentée par les liquidations de positions à effet de levier. La corrélation actuelle avec l'or et l'argent pose question, surtout si les rendements obligataires devaient inverser leur tendance.

cryptonews.ruIl y a 4 mins

$15 000 en une semaine : le bitcoin enregistre sa plus forte hausse de tous les temps

cryptonews.ruIl y a 4 mins

Ledger a corrigé une vulnérabilité dans l'application Ethereum

La société Ledger a corrigé une vulnérabilité dans certaines procédures de signature transparente de transactions au sein de son application Ethereum, comme l'a annoncé son directeur technique, Charles Guillemet. Le bogue, découvert par l'équipe interne Donjon à l'aide d'outils d'IA dédiés à la recherche de failles, a été résolu dans la version 1.22.2 de l'application. La faille concernait le traitement des flux de commandes APDU dans l'application Ethereum. Dans un scénario spécifique, un contrat intelligent malveillant aurait pu théoriquement falsifier les données d'une transaction au moment de la signature. Par exemple, un utilisateur croyant autoriser un petit transfert aurait pu, sans le savoir, accorder un accès illimité à un attaquant. Guillemet a assuré que les utilisateurs disposant des dernières mises à jour du firmware et des applications sont pleinement protégés. Il a également critiqué la divulgation publique de cette vulnérabilité par une entreprise externe, qualifiant cette démarche de violation des principes de divulgation responsable. Selon lui, cette société a demandé une prime après la publication du correctif, sans coordination préalable avec l'équipe du programme de récompenses, créant ainsi une impression erronée que le problème persistait. Cette nouvelle intervient peu après que Trezor, un autre fabricant de portefeuilles matériels, ait révélé une fuite de données personnelles concernant 13 689 utilisateurs suite au piratage de son partenaire logistique.

cryptonews.ruIl y a 4 mins

Ledger a corrigé une vulnérabilité dans l'application Ethereum

cryptonews.ruIl y a 4 mins

Interview détaillé avec Arthur Hayes : L'ETH pourrait atteindre 30 000 $ ; le FLOP pourrait dépasser l'ETH

Arthur Hayes, ancien trader de Citibank et cofondateur de BitMEX, analyse dans cet entretien les facteurs macroéconomiques derrière la récente hausse du marché des crypto-monnaies. Il attribue cette progression aux actions du Trésor américain, notamment le doublement des rachats d'obligations à long terme, qui injectent des liquidités et rappellent la période ayant précédé la crise de 2008 et la création du Bitcoin. Hayes prédit que le Bitcoin (BTC) pourrait atteindre 126 000 dollars d'ici la fin de l'année et franchir 500 000 dollars si la Fed supprime le plafond de son outil de rachat FEMA. Il est particulièrement optimiste pour l'Ethereum (ETH), qu'il estime sous-évalué et susceptible d'atteindre 20 000 à 30 000 dollars, bénéficiant de la plus grande communauté de développeurs. Il critique le "Clarity Act", une régulation américaine qu'il juge inutile, affirmant que les vrais catalyseurs du marché sont monétaires, et non réglementaires. Enfin, Hayes présente son nouveau projet, Flop Network. Il s'agit d'un réseau blockchain dédié à l'économie des agents IA, utilisant un jeton natif (FLOP) directement indexé sur une unité de puissance de calcul (Flops). L'objectif est de créer la monnaie de référence pour les transactions entre intelligences artificielles. Le jeton sera distribué via un airdrop massif récompensant les utilisateurs et développeurs testant le réseau, sans vente privée. Hayes parie que FLOP pourrait un jour rivaliser avec le Bitcoin en termes de capitalisation s'il devient la monnaie standard de l'économie IA. Le testnet est prévu pour octobre 2024.

Odaily星球日报Il y a 21 mins

Interview détaillé avec Arthur Hayes : L'ETH pourrait atteindre 30 000 $ ; le FLOP pourrait dépasser l'ETH

Odaily星球日报Il y a 21 mins

Trading

Spot
活动图片