Une faille de gouvernance sur Token Of Power a drainé 1,58 million de dollars en WETH, selon TRM

bitcoinistPublié le 2026-06-14Dernière mise à jour le 2026-06-14

Résumé

La société d'intelligence blockchain TRM Labs a détaillé une attaque par prise de contrôle de gouvernance contre le protocole Token of Power, drainant environ 1,58 million de dollars en WETH. Selon l'analyse, l'attaquant a exploité une faille dans la configuration DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela lui a permis de proposer, voter et exécuter une action de gouvernance malveillante en un seul bloc. L'opération aurait été financée avec 662 ETH retirés de Tornado Cash. L'attaquant a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux TOP et les a échangés contre du WETH via un pool Balancer avant de blanchir les fonds via Tornado Cash. Cette attaque illustre comment la conception de la gouvernance peut devenir un risque de sécurité direct. Sans timelock pour donner aux utilisateurs et aux équipes de sécurité un temps de réaction, un vote hostile peut être exécuté instantanément. Pour les utilisateurs de la DeFi, cet incident rappelle que les risques ne se limitent pas aux bugs de code smart-contract. Les paramètres de gouvernance, les contrôles des trésoreries et les seuils de vote sont tout aussi critiques. L'affaire montre également comment les mixers et les pools de liquidités peuvent être utilisés dans le sillage d'une exploitation. La suite à surveiller concerne les mouvements potentiels des fonds volés et d'éventuels détails de correction de la part du protocole, d'Aragon...

La société d'intelligence blockchain TRM Labs a détaillé une exploitation de type « prise de contrôle de la gouvernance » du protocole Token of Power qui a drainé environ 1,58 million de dollars en WETH.

Selon l'analyse de TRM, l'attaquant a exploité une faiblesse dans la configuration du DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela a permis à l'attaquant de proposer, de voter et d'exécuter une action de gouvernance malveillante dans un seul et même bloc.

L'attaquant aurait financé l'opération avec 662 ETH retirés de Tornado Cash, acheté suffisamment de jetons TOP pour obtenir un pouvoir de vote majoritaire, frappé 10 milliards de nouveaux TOP, puis a échangé ces jetons contre du WETH via un pool Balancer avant de réacheminer les fonds via Tornado Cash.

Pourquoi les délais d'exécution sont importants

Cette exploitation est un exemple clair de la façon dont la conception de la gouvernance peut devenir un risque de sécurité direct. Le vote par jeton peut sembler décentralisé sur le papier, mais si un acteur malveillant peut acheter rapidement du pouvoir de vote et exécuter des changements sans délai, le système de gouvernance peut devenir une surface d'attaque.

Les délais d'exécution sont conçus pour donner aux utilisateurs, aux développeurs et aux équipes de sécurité le temps de réagir avant qu'une proposition ne devienne exécutable. Sans ce délai, un vote hostile peut se transformer en un drain avant que quiconque ne puisse l'arrêter.

Pourquoi c'est important

Pour les utilisateurs de la DeFi, cette histoire rappelle que le risque lié aux contrats intelligents ne se limite pas aux bogues de code. Les paramètres de gouvernance, les contrôles du trésor et les seuils de vote peuvent être tout aussi importants.

Cela souligne également comment les mixers et les pools de liquidités peuvent être utilisés dans le cadre d'une exploitation sans être eux-mêmes les protocoles exploités.

À surveiller ensuite

La prochaine chose à surveiller est de savoir si les fonds volés sont à nouveau déplacés et si le protocole, Aragon ou les fournisseurs de liquidités affectés publient de plus amples détails sur les mesures de correction.

L'article ne doit pas dire que Tornado Cash lui-même a été piraté.

Contexte du marché

Pour Bitcoinist, cette histoire s'inscrit dans un changement plus large dans le crypto où l'infrastructure, la sécurité, la gouvernance et l'utilité des jetons deviennent tout aussi importantes que l'évolution des prix à court terme. Les traders se soucient encore du momentum, mais ils doivent aussi comprendre les systèmes, les risques et les changements de produits qui se cachent derrière les gros titres.

L'angle utile n'est pas de surestimer ce développement, mais d'expliquer pourquoi il a sa place dans la conversation quotidienne sur le marché. Les histoires crypto solides proviennent de plus en plus des mises à jour de protocole, des avis officiels, des rapports de sécurité, des documents judiciaires et des données on-chain, plutôt que du simple commentaire recyclé.

La conclusion éditoriale doit rester factuelle : la source confirme un développement crypto significatif, mais les implications dépendent de l'adoption, des divulgations ultérieures ou des preuves on-chain supplémentaires. Cet équilibre rend l'article utile sans s'appuyer sur du battage médiatique ou des affirmations non étayées.

D'un point de vue éditorial, cela fait de cette histoire un sujet à couvrir dans le cadre de l'environnement opérationnel crypto plus large de la journée, plutôt que comme un cycle de battage médiatique isolé. La version la plus solide de l'article doit rester proche de la source vérifiée, expliquer le risque ou l'opportunité pratique, et laisser la place à un suivi une fois que plus de données officielles, de dépôts ou de déclarations du projet seront disponibles.

Ce rapport est basé sur des informations provenant du rapport de sécurité on-chain de TRM Labs.

Questions liées

QQuel est l'élément de conception de gouvernance identifié par TRM Labs comme la faiblesse exploitée dans le protocole Token of Power ?

AL'absence d'un délai d'exécution (timelock) dans la configuration du DAO Aragon du protocole. Cela a permis à l'attaquant de proposer, voter et exécuter une action de gouvernance malveillante dans un seul bloc.

QQuelles ont été les principales étapes de l'exploit décrit par TRM Labs pour drainer les fonds ?

AL'attaquant a retiré 662 ETH de Tornado Cash pour financer l'opération, a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux jetons TOP, et les a échangés contre du WETH via un pool Balancer avant de renvoyer les fonds via Tornado Cash.

QSelon l'article, en quoi les 'timelocks' (délais d'exécution) sont-ils importants pour la sécurité des protocoles DeFi ?

ALes timelocks sont conçus pour donner aux utilisateurs, développeurs et équipes de sécurité du temps pour réagir avant qu'une proposition de gouvernance ne devienne exécutable. Sans ce délai, un vote hostile peut permettre un drainage des fonds avant que quiconque puisse l'arrêter.

QAu-delà des bugs de code, quel autre type de risque cet incident met-il en lumière pour les utilisateurs de la finance décentralisée (DeFi) ?

AL'incident rappelle que les risques dans la DeFi ne se limitent pas aux bugs de code. Les paramètres de gouvernance, les contrôles du trésor et les seuils de vote peuvent être tout aussi importants pour la sécurité.

QQuelle est la source d'information principale sur laquelle se base le rapport présenté dans cet article ?

ALe rapport est basé sur les informations du rapport de sécurité on-chain de la firme d'intelligence blockchain TRM Labs.

Lectures associées

XRP Ledger : les frais journaliers tombent sous la barre des 400 $, la question de l'activité du réseau revient sur le tapis

Le réseau XRP Ledger (XRPL) suscite à nouveau des interrogations après que des données ont montré que ses frais quotidiens totaux sont tombés en dessous de 400 dollars. Si des frais bas correspondent à la conception du réseau et sont souvent présentés comme un atout pour l'accessibilité, ils peuvent aussi être un indicateur de l'activité et de la demande réelle. Ce chiffre hebdomadaire d'environ 3 100 dollars brûlés contraste fortement avec des blockchains comme Ethereum ou Bitcoin. Pour les partisans, cela confirme l'efficacité du XRPL. Pour les critiques, cela peut soulever des questions sur le niveau d'adoption transactionnelle à haute valeur, un point central pour le récit des paiements autour du XRP. Les données sur les frais permettent ainsi d'évaluer si l'activité on-chain correspond aux ambitions du réseau. Il est important de ne pas tirer de conclusions excessives : une journée à faibles frais ne signifie pas un dysfonctionnement. Cela alimente simplement le débat sur l'utilisation du XRPL, d'autant plus dans le contexte des initiatives de Ripple comme le RLUSD ou les paiements par agents IA. Il convient désormais d'observer si les frais rebondissent et si les comptes de transactions confirment cette tendance. Dans le paysage crypto actuel, où l'infrastructure et l'utilité gagnent en importance, cette information mérite d'être rapportée comme un point de données factuel pour une conversation de marché équilibrée, en évitant tout sensationnalisme.

bitcoinistIl y a 3 h

XRP Ledger : les frais journaliers tombent sous la barre des 400 $, la question de l'activité du réseau revient sur le tapis

bitcoinistIl y a 3 h

Ripple lance le kit de démarrage IA XRPL pour les paiements par agents utilisant XRP et RLUSD

Ripple a lancé le XRPL AI Starter Kit, une boîte à outils destinée aux développeurs pour faciliter les paiements par des agents logiciels en utilisant le XRP et le Ripple USD (RLUSD). Cette version constitue la Phase 1 d'une initiative plus large visant à développer les paiements automatisés (agentic payments) sur le XRP Ledger. L'outil intègre la norme de paiement x402 et inclut le XRPL Docs MCP Server, permettant de connecter des systèmes d'IA (comme Claude et Cursor) directement à la documentation technique du XRPL. L'objectif est de fournir aux agents logiciels des infrastructures de paiement à règlement rapide, avec des frais faibles, pour des transactions machine-à-machine, sans nécessiter d'approbation humaine pour chaque micro-paiement. Pour Ripple, cette annonce représente une tentative concrète d'ancrer l'utilité du XRP au-delà de la spéculation, en le positionnant dans l'infrastructure de paiement pour développeurs. L'adoption réelle par les développeurs et l'émergence effective des paiements automatisés en tant que catégorie significative restent des éléments à surveiller. Les prochaines étapes à observer seront les mises à jour de la documentation sur xrpl.org, les exemples de code, l'utilisation sur le testnet et les retours des développeurs. Ce développement s'inscrit dans une tendance plus large de l'écosystème crypto où l'infrastructure, l'utilité des tokens et les mises à jour produits gagnent en importance.

bitcoinistIl y a 5 h

Ripple lance le kit de démarrage IA XRPL pour les paiements par agents utilisant XRP et RLUSD

bitcoinistIl y a 5 h

Bitcoin à 400 000 $ ? Un analyste utilise un modèle de l'or pour faire une prédiction audacieuse pour 2026

L'analyste Vivek Sen suggère, via un post sur X, que le Bitcoin pourrait atteindre 400 000 dollars d'ici 2026. Cette projection audacieuse s'appuie sur une comparaison visuelle des graphiques, superposant la structure de cassure historique de l'or à la trajectoire actuelle du BTC. L'argument central est que le Bitcoin, souvent présenté comme une réserve de valeur numérique, pourrait suivre un schéma similaire à celui de l'or après son entrée sur les marchés institutionnels via les ETF. Cependant, l'article souligne que cette "superposition" graphique est un outil spéculatif et non un modèle de prévision fiable. Il met en garde contre les différences fondamentales entre les deux actifs : le marché du Bitcoin est plus réfléchi, plus volatile et influencé par des facteurs spécifiques (flux des ETF, leverage crypto, liquidités des exchanges) absents du marché plus établi et macro de l'or. Pour que ce scénario de 400 000 $ reste crédible, plusieurs conditions seraient nécessaires : des entrées institutionnelles soutenues, un environnement macroéconomique favorable aux actifs durs, une demande robuste pour les ETF Bitcoin et le maintien d'une tendance haussière sur le long terme. En conclusion, cette cible très ambitieuse est présentée comme un scénario de marché optimiste tiré d'une analyse sur les réseaux sociaux, et non comme une prédiction probabiliste. Elle illustre le récit haussier mais doit être confrontée aux données réelles de flux et de prix pour avoir une quelconque validité.

bitcoinistIl y a 10 h

Bitcoin à 400 000 $ ? Un analyste utilise un modèle de l'or pour faire une prédiction audacieuse pour 2026

bitcoinistIl y a 10 h

Trading

Spot
Futures
活动图片