Une faille de gouvernance sur Token Of Power a drainé 1,58 million de dollars en WETH, selon TRM

bitcoinistPublié le 2026-06-14Dernière mise à jour le 2026-06-14

Résumé

La société d'intelligence blockchain TRM Labs a détaillé une attaque par prise de contrôle de gouvernance contre le protocole Token of Power, drainant environ 1,58 million de dollars en WETH. Selon l'analyse, l'attaquant a exploité une faille dans la configuration DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela lui a permis de proposer, voter et exécuter une action de gouvernance malveillante en un seul bloc. L'opération aurait été financée avec 662 ETH retirés de Tornado Cash. L'attaquant a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux TOP et les a échangés contre du WETH via un pool Balancer avant de blanchir les fonds via Tornado Cash. Cette attaque illustre comment la conception de la gouvernance peut devenir un risque de sécurité direct. Sans timelock pour donner aux utilisateurs et aux équipes de sécurité un temps de réaction, un vote hostile peut être exécuté instantanément. Pour les utilisateurs de la DeFi, cet incident rappelle que les risques ne se limitent pas aux bugs de code smart-contract. Les paramètres de gouvernance, les contrôles des trésoreries et les seuils de vote sont tout aussi critiques. L'affaire montre également comment les mixers et les pools de liquidités peuvent être utilisés dans le sillage d'une exploitation. La suite à surveiller concerne les mouvements potentiels des fonds volés et d'éventuels détails de correction de la part du protocole, d'Aragon...

La société d'intelligence blockchain TRM Labs a détaillé une exploitation de type « prise de contrôle de la gouvernance » du protocole Token of Power qui a drainé environ 1,58 million de dollars en WETH.

Selon l'analyse de TRM, l'attaquant a exploité une faiblesse dans la configuration du DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela a permis à l'attaquant de proposer, de voter et d'exécuter une action de gouvernance malveillante dans un seul et même bloc.

L'attaquant aurait financé l'opération avec 662 ETH retirés de Tornado Cash, acheté suffisamment de jetons TOP pour obtenir un pouvoir de vote majoritaire, frappé 10 milliards de nouveaux TOP, puis a échangé ces jetons contre du WETH via un pool Balancer avant de réacheminer les fonds via Tornado Cash.

Pourquoi les délais d'exécution sont importants

Cette exploitation est un exemple clair de la façon dont la conception de la gouvernance peut devenir un risque de sécurité direct. Le vote par jeton peut sembler décentralisé sur le papier, mais si un acteur malveillant peut acheter rapidement du pouvoir de vote et exécuter des changements sans délai, le système de gouvernance peut devenir une surface d'attaque.

Les délais d'exécution sont conçus pour donner aux utilisateurs, aux développeurs et aux équipes de sécurité le temps de réagir avant qu'une proposition ne devienne exécutable. Sans ce délai, un vote hostile peut se transformer en un drain avant que quiconque ne puisse l'arrêter.

Pourquoi c'est important

Pour les utilisateurs de la DeFi, cette histoire rappelle que le risque lié aux contrats intelligents ne se limite pas aux bogues de code. Les paramètres de gouvernance, les contrôles du trésor et les seuils de vote peuvent être tout aussi importants.

Cela souligne également comment les mixers et les pools de liquidités peuvent être utilisés dans le cadre d'une exploitation sans être eux-mêmes les protocoles exploités.

À surveiller ensuite

La prochaine chose à surveiller est de savoir si les fonds volés sont à nouveau déplacés et si le protocole, Aragon ou les fournisseurs de liquidités affectés publient de plus amples détails sur les mesures de correction.

L'article ne doit pas dire que Tornado Cash lui-même a été piraté.

Contexte du marché

Pour Bitcoinist, cette histoire s'inscrit dans un changement plus large dans le crypto où l'infrastructure, la sécurité, la gouvernance et l'utilité des jetons deviennent tout aussi importantes que l'évolution des prix à court terme. Les traders se soucient encore du momentum, mais ils doivent aussi comprendre les systèmes, les risques et les changements de produits qui se cachent derrière les gros titres.

L'angle utile n'est pas de surestimer ce développement, mais d'expliquer pourquoi il a sa place dans la conversation quotidienne sur le marché. Les histoires crypto solides proviennent de plus en plus des mises à jour de protocole, des avis officiels, des rapports de sécurité, des documents judiciaires et des données on-chain, plutôt que du simple commentaire recyclé.

La conclusion éditoriale doit rester factuelle : la source confirme un développement crypto significatif, mais les implications dépendent de l'adoption, des divulgations ultérieures ou des preuves on-chain supplémentaires. Cet équilibre rend l'article utile sans s'appuyer sur du battage médiatique ou des affirmations non étayées.

D'un point de vue éditorial, cela fait de cette histoire un sujet à couvrir dans le cadre de l'environnement opérationnel crypto plus large de la journée, plutôt que comme un cycle de battage médiatique isolé. La version la plus solide de l'article doit rester proche de la source vérifiée, expliquer le risque ou l'opportunité pratique, et laisser la place à un suivi une fois que plus de données officielles, de dépôts ou de déclarations du projet seront disponibles.

Ce rapport est basé sur des informations provenant du rapport de sécurité on-chain de TRM Labs.

Questions liées

QQuel est l'élément de conception de gouvernance identifié par TRM Labs comme la faiblesse exploitée dans le protocole Token of Power ?

AL'absence d'un délai d'exécution (timelock) dans la configuration du DAO Aragon du protocole. Cela a permis à l'attaquant de proposer, voter et exécuter une action de gouvernance malveillante dans un seul bloc.

QQuelles ont été les principales étapes de l'exploit décrit par TRM Labs pour drainer les fonds ?

AL'attaquant a retiré 662 ETH de Tornado Cash pour financer l'opération, a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux jetons TOP, et les a échangés contre du WETH via un pool Balancer avant de renvoyer les fonds via Tornado Cash.

QSelon l'article, en quoi les 'timelocks' (délais d'exécution) sont-ils importants pour la sécurité des protocoles DeFi ?

ALes timelocks sont conçus pour donner aux utilisateurs, développeurs et équipes de sécurité du temps pour réagir avant qu'une proposition de gouvernance ne devienne exécutable. Sans ce délai, un vote hostile peut permettre un drainage des fonds avant que quiconque puisse l'arrêter.

QAu-delà des bugs de code, quel autre type de risque cet incident met-il en lumière pour les utilisateurs de la finance décentralisée (DeFi) ?

AL'incident rappelle que les risques dans la DeFi ne se limitent pas aux bugs de code. Les paramètres de gouvernance, les contrôles du trésor et les seuils de vote peuvent être tout aussi importants pour la sécurité.

QQuelle est la source d'information principale sur laquelle se base le rapport présenté dans cet article ?

ALe rapport est basé sur les informations du rapport de sécurité on-chain de la firme d'intelligence blockchain TRM Labs.

Lectures associées

Aujourd'hui, ce sont nos familles que nous regrettons le plus: les experts de la crypto se sont cassé les dents sur le marché boursier

"Aujourd'hui, je m'excuse sincèrement auprès de ma famille." Cette phrase, fréquemment entendue, résume le brusque renversement du marché des actions de stockage qui a laissé de nombreux investisseurs en cryptomonnaie ébranlés. Habitués à la forte volatilité des crypto-actifs, beaucoup ont migré vers les actions liées au thème de l'IA, comme SK Hynix et d'autres valeurs technologiques, attirés par la hausse. Cependant, la tendance s'est rapidement inversée, entraînant des chutes vertigineuses et de lourdes pertes. Plusieurs facteurs expliquent ces pertes massives. D'abord, l'habitude du levier empruntée au trading de cryptos : l'utilisation de produits à effet de levier (comme les ETF 2x Long) a amplifié les pertes lors des corrections. Ensuite, la méconnaissance des règles spécifiques aux marchés boursiers (heures de négociation, mécanismes de prix) s'est avérée coûteuse, notamment lorsque des transactions peu liquides en pré-marché ont provoqué des "flash crashes" sur les contrats perpétuels en chaîne, liquidant des positions pour des millions. Après cette débâcle, de nombreux traders reconnus ont partagé leurs réflexions. Ils soulignent les dangers du levier et de la surconfiance, admettant avoir sous-estimé la complexité des marchés actions comparés à l'univers crypto. Certains expriment des regrets d'avoir quitté leur domaine de compétence initial. La leçon principale reste la nécessité de reconnaître ses limites, de gérer les risques et de préserver son capital. Comme le rappelle un trader, survivre sur les marchés à long terme demande plus qu'une recherche de profits rapides ; cela exige humilité et discipline face à l'incertitude.

marsbitIl y a 32 mins

Aujourd'hui, ce sont nos familles que nous regrettons le plus: les experts de la crypto se sont cassé les dents sur le marché boursier

marsbitIl y a 32 mins

Le Sénat américain apporte d'importants amendements à la section "Conflit d'intérêts" du projet de loi sur les cryptomonnaies

Le Sénat américain a apporté des amendements majeurs à la section sur les conflits d'intérêts du projet de loi sur les cryptomonnaies, dans le cadre de la loi CLARITY. Le 29 juillet, les sénateurs Tom Tillis et Ruben Gallego ont finalisé ces modifications, visant à durcir les restrictions concernant les liens entre hauts fonctionnaires fédéraux et actifs numériques. Ce texte bipartite constitue une alternative au code éthique approuvé par la Maison Blanche en juillet, prévoyant des règles plus strictes, notamment pour empêcher les fonctionnaires d'émettre ou de participer directement à des projets d'actifs numériques. Les objectifs clés de la loi CLARITY incluent la clarification des compétences entre la SEC et la CFTC, l'établissement de règles pour les marchés au comptant d'actifs numériques et la réduction des incertitudes réglementaires. Le projet aborde également des sujets sensibles comme les rendements des stablecoins et le financement illégal. Cependant, les délais d'adoption sont incertains. Le chef de la majorité au Sénat, John Thune, a évoqué un vote procédural fin juillet/début août, mais un examen complet avant les vacances parlementaires d'août semble improbable, ce qui pourrait retarder le processus. Les nouvelles règles sur les rendements des stablecoins pourraient impacter directement les protocoles DeFi, les plateformes d'échange et les émetteurs américains, influençant la compétitivité des entreprises face à la concurrence mondiale. Le secteur financier numérique suit donc de près l'évolution de cette loi.

cryptonews.ruIl y a 1 h

Le Sénat américain apporte d'importants amendements à la section "Conflit d'intérêts" du projet de loi sur les cryptomonnaies

cryptonews.ruIl y a 1 h

MoonPay lance PayBox

MoonPay, spécialiste des solutions de paiement en cryptomonnaies et monnaies traditionnelles, lance PayBox. Ce nouveau portefeuille de paiement permet aux assistants IA, notamment Claude et ChatGPT, d'effectuer des transactions. Les utilisateurs peuvent gérer des actifs numériques et payer des services en ligne directement au sein d'un chat. Sur demande à l'IA, il est possible d'acheter du PYUSD, d'échanger des jetons, de transférer des actifs entre blockchains, de déposer des fonds dans des protocoles DeFi, de réserver des billets d'avion, etc. Chaque opération nécessite une confirmation par clé d'accès avant son exécution. PayBox prend en charge Solana et les blockchains EVM, notamment Ethereum, Base, Arbitrum, Polygon, Hyperliquid, Tempo et Robinhood Chain, avec l'ajout prévu d'autres réseaux. La plateforme accepte aussi bien les portefeuilles crypto que les cartes de paiement. La sécurité repose sur la technologie MPC (calcul multipartite) et des environnements d'exécution sécurisés, empêchant tout accès complet aux actifs par une tierce partie, y compris MoonPay ou l'assistant IA. Deux modes de gestion des autorisations sont proposés : "Toujours demander" (confirmation manuelle obligatoire) et "Autonome" (l'IA agit dans des limites prédéfinies). Les permissions sont modifiables à tout moment. PayBox s'appuie sur la technologie de Sodot, un développeur de portefeuilles crypto sécurisé acquis par MoonPay cette année, une infrastructure déjà utilisée pour protéger plus de 50 milliards de dollars d'actifs numériques.

cryptonews.ruIl y a 1 h

MoonPay lance PayBox

cryptonews.ruIl y a 1 h

Pavel Dourov obtient le statut de terroriste en Russie. Quelles menaces cela représente-t-il pour les utilisateurs de Telegram ?

Le fondateur de Telegram, Pavel Dourov, a été inscrit sur la liste des terroristes et extrémistes du service russe de surveillance financière (Rosfinmonitoring) le 30 juillet, indiquant son nom, son prénom et sa date de naissance. Cette décision fait suite aux accusations des services de sécurité russes (FSB) qui l'accusent de faciliter des activités terroristes en lien avec l'utilisation d'un bot de rencontres, "Daivinchik", pour le recrutement de jeunes. Ils reprochent également à l'administration de Telegram de ne pas supprimer les canaux et bots utilisés par les services spéciaux ukrainiens et des organisations extrémistes. L'inscription sur cette liste entraîne pour Dourov le gel de ses fonds et de ses biens en Russie, de sévères restrictions sur ses opérations financières, et l'interdiction de participer à des élections ou d'interagir avec les médias. Les transferts d'argent à son profit pourraient être considérés comme un financement du terrorisme. Pour les utilisateurs russes de Telegram, l'achat de Telegram Premium, l'utilisation du service ou la participation à des chaînes ne sont pas considérés comme un soutien au terrorisme. Les experts déconseillent de supprimer l'application ou de résilier les abonnements, car Telegram lui-même n'a pas été interdit. Des enquêtes sont également en cours contre Dourov en France pour des accusations de coopération insuffisante avec les autorités. Cette situation illustre le conflit entre l'architecture décentralisée des messageries et les juridictions nationales, étendant la responsabilité du propriétaire de la plateforme à des services tiers et menaçant l'écosystème des projets liés.

cryptonews.ruIl y a 1 h

Pavel Dourov obtient le statut de terroriste en Russie. Quelles menaces cela représente-t-il pour les utilisateurs de Telegram ?

cryptonews.ruIl y a 1 h

Trading

Spot
活动图片