Le protocole de prêt décentralisé Term Finance aurait perdu environ 8,5 millions de dollars après qu'un attaquant a exploité le contrôle de gouvernance de ses coffres à stratégies, selon des sociétés de sécurité blockchain.
Dimanche, PeckShield a indiqué que l'attaquant avait drainé environ 2 843 Ether (ETH), d'une valeur de 6,87 millions de dollars à l'époque, et 1,68 million d'USDC, qui ont été échangés contre environ 1,68 million de Dai (DAI). CertiK a fait une estimation similaire, évaluant la perte totale à environ 8,5 millions de dollars.
Selon les données de Defillama, la perte déclarée représentait environ 68 % des 12,45 millions de dollars détenus dans le produit coffre de Term avant l'attaque, incluant presque la totalité de ses dépôts en Ethereum d'environ 8,8 millions de dollars.
Term Labs a déclaré avoir irréversiblement fermé tous les Meta Coffres Term et révoqué leurs rôles de gouvernance DAO, empêchant ainsi définitivement de nouveaux dépôts tout en laissant les retraits ouverts. Sur la base de son enquête à ce stade, la société a déclaré que le protocole Term sous-jacent et ses marchés directs d'emprunt et de prêt n'ont pas été affectés, bien qu'elle vérifie encore l'étendue des dégâts.
Cointelegraph n'a pas réussi à joindre Term Labs pour un commentaire. L'entreprise ne liste pas de contact presse public, et ses messages directs sur X étaient désactivés.
L'attaquant aurait pris le contrôle via la gouvernance
Le service de surveillance onchain Defimon a indiqué que l'attaquant a acquis à bas prix une majorité d'un jeton de gouvernance peu détenu et a fait passer des propositions lui permettant de s'emparer du contrôle des coffres de Term. Term n'a pas confirmé comment l'attaquant a obtenu le contrôle des votes ni quelles fonctions de gouvernance ont été utilisées.
Les contrats de coffre utilisent l'infrastructure Yearn V3. Cependant, Yearn a précisé que l'attaque impliquait un wrapper de gouvernance personnalisé et que le vecteur d'attaque ne s'applique pas aux configurations standard des coffres Yearn.
En lien : Zilliqa demande aux exchanges de suspendre les transferts de ZIL après un vol présumé de portefeuille froid
Term a indiqué qu'il coordonnait avec des équipes de sécurité externes la récupération des actifs et les mesures correctives. Il a déclaré qu'il « explorerait les voies pour combler » tout déficit restant.
Cet incident fait suite à une erreur d'oracle en avril 2025 qui avait déclenché des liquidations non intentionnelles d'environ 918 ETH. À l'époque, Term avait récupéré environ 556 ETH, réduisant sa perte finale à 362 ETH et indemnisé les utilisateurs affectés, selon son post-mortem. Suite à cet incident, Term s'était engagé à une validation par des tiers pour les mises à jour critiques et à une plus grande transparence de gouvernance.
Magazine : MiCA réprime l'USDT en Europe... mais tout le monde s'en moque





