Une faille de gouvernance sur Token Of Power a drainé 1,58 million de dollars en WETH, selon TRM

bitcoinistPublié le 2026-06-14Dernière mise à jour le 2026-06-14

Résumé

La société d'intelligence blockchain TRM Labs a détaillé une attaque par prise de contrôle de gouvernance contre le protocole Token of Power, drainant environ 1,58 million de dollars en WETH. Selon l'analyse, l'attaquant a exploité une faille dans la configuration DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela lui a permis de proposer, voter et exécuter une action de gouvernance malveillante en un seul bloc. L'opération aurait été financée avec 662 ETH retirés de Tornado Cash. L'attaquant a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux TOP et les a échangés contre du WETH via un pool Balancer avant de blanchir les fonds via Tornado Cash. Cette attaque illustre comment la conception de la gouvernance peut devenir un risque de sécurité direct. Sans timelock pour donner aux utilisateurs et aux équipes de sécurité un temps de réaction, un vote hostile peut être exécuté instantanément. Pour les utilisateurs de la DeFi, cet incident rappelle que les risques ne se limitent pas aux bugs de code smart-contract. Les paramètres de gouvernance, les contrôles des trésoreries et les seuils de vote sont tout aussi critiques. L'affaire montre également comment les mixers et les pools de liquidités peuvent être utilisés dans le sillage d'une exploitation. La suite à surveiller concerne les mouvements potentiels des fonds volés et d'éventuels détails de correction de la part du protocole, d'Aragon...

La société d'intelligence blockchain TRM Labs a détaillé une exploitation de type « prise de contrôle de la gouvernance » du protocole Token of Power qui a drainé environ 1,58 million de dollars en WETH.

Selon l'analyse de TRM, l'attaquant a exploité une faiblesse dans la configuration du DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela a permis à l'attaquant de proposer, de voter et d'exécuter une action de gouvernance malveillante dans un seul et même bloc.

L'attaquant aurait financé l'opération avec 662 ETH retirés de Tornado Cash, acheté suffisamment de jetons TOP pour obtenir un pouvoir de vote majoritaire, frappé 10 milliards de nouveaux TOP, puis a échangé ces jetons contre du WETH via un pool Balancer avant de réacheminer les fonds via Tornado Cash.

Pourquoi les délais d'exécution sont importants

Cette exploitation est un exemple clair de la façon dont la conception de la gouvernance peut devenir un risque de sécurité direct. Le vote par jeton peut sembler décentralisé sur le papier, mais si un acteur malveillant peut acheter rapidement du pouvoir de vote et exécuter des changements sans délai, le système de gouvernance peut devenir une surface d'attaque.

Les délais d'exécution sont conçus pour donner aux utilisateurs, aux développeurs et aux équipes de sécurité le temps de réagir avant qu'une proposition ne devienne exécutable. Sans ce délai, un vote hostile peut se transformer en un drain avant que quiconque ne puisse l'arrêter.

Pourquoi c'est important

Pour les utilisateurs de la DeFi, cette histoire rappelle que le risque lié aux contrats intelligents ne se limite pas aux bogues de code. Les paramètres de gouvernance, les contrôles du trésor et les seuils de vote peuvent être tout aussi importants.

Cela souligne également comment les mixers et les pools de liquidités peuvent être utilisés dans le cadre d'une exploitation sans être eux-mêmes les protocoles exploités.

À surveiller ensuite

La prochaine chose à surveiller est de savoir si les fonds volés sont à nouveau déplacés et si le protocole, Aragon ou les fournisseurs de liquidités affectés publient de plus amples détails sur les mesures de correction.

L'article ne doit pas dire que Tornado Cash lui-même a été piraté.

Contexte du marché

Pour Bitcoinist, cette histoire s'inscrit dans un changement plus large dans le crypto où l'infrastructure, la sécurité, la gouvernance et l'utilité des jetons deviennent tout aussi importantes que l'évolution des prix à court terme. Les traders se soucient encore du momentum, mais ils doivent aussi comprendre les systèmes, les risques et les changements de produits qui se cachent derrière les gros titres.

L'angle utile n'est pas de surestimer ce développement, mais d'expliquer pourquoi il a sa place dans la conversation quotidienne sur le marché. Les histoires crypto solides proviennent de plus en plus des mises à jour de protocole, des avis officiels, des rapports de sécurité, des documents judiciaires et des données on-chain, plutôt que du simple commentaire recyclé.

La conclusion éditoriale doit rester factuelle : la source confirme un développement crypto significatif, mais les implications dépendent de l'adoption, des divulgations ultérieures ou des preuves on-chain supplémentaires. Cet équilibre rend l'article utile sans s'appuyer sur du battage médiatique ou des affirmations non étayées.

D'un point de vue éditorial, cela fait de cette histoire un sujet à couvrir dans le cadre de l'environnement opérationnel crypto plus large de la journée, plutôt que comme un cycle de battage médiatique isolé. La version la plus solide de l'article doit rester proche de la source vérifiée, expliquer le risque ou l'opportunité pratique, et laisser la place à un suivi une fois que plus de données officielles, de dépôts ou de déclarations du projet seront disponibles.

Ce rapport est basé sur des informations provenant du rapport de sécurité on-chain de TRM Labs.

Questions liées

QQuel est l'élément de conception de gouvernance identifié par TRM Labs comme la faiblesse exploitée dans le protocole Token of Power ?

AL'absence d'un délai d'exécution (timelock) dans la configuration du DAO Aragon du protocole. Cela a permis à l'attaquant de proposer, voter et exécuter une action de gouvernance malveillante dans un seul bloc.

QQuelles ont été les principales étapes de l'exploit décrit par TRM Labs pour drainer les fonds ?

AL'attaquant a retiré 662 ETH de Tornado Cash pour financer l'opération, a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux jetons TOP, et les a échangés contre du WETH via un pool Balancer avant de renvoyer les fonds via Tornado Cash.

QSelon l'article, en quoi les 'timelocks' (délais d'exécution) sont-ils importants pour la sécurité des protocoles DeFi ?

ALes timelocks sont conçus pour donner aux utilisateurs, développeurs et équipes de sécurité du temps pour réagir avant qu'une proposition de gouvernance ne devienne exécutable. Sans ce délai, un vote hostile peut permettre un drainage des fonds avant que quiconque puisse l'arrêter.

QAu-delà des bugs de code, quel autre type de risque cet incident met-il en lumière pour les utilisateurs de la finance décentralisée (DeFi) ?

AL'incident rappelle que les risques dans la DeFi ne se limitent pas aux bugs de code. Les paramètres de gouvernance, les contrôles du trésor et les seuils de vote peuvent être tout aussi importants pour la sécurité.

QQuelle est la source d'information principale sur laquelle se base le rapport présenté dans cet article ?

ALe rapport est basé sur les informations du rapport de sécurité on-chain de la firme d'intelligence blockchain TRM Labs.

Lectures associées

Bitcoin affiche trois signaux de creux macro – Mais peut-il atteindre 70 000 $ ?

Le récit du marché évolue enfin d'un creux local vers un creux macroéconomique. D'un point de vue technique, la percée du Bitcoin au-dessus de 66 000 dollars a suscité un sentiment haussier. L'analyste Ali Martinez souligne que le BTC affiche à nouveau trois signaux techniques ayant historiquement coïncidé avec les creux de cycle macro : l'RSI mensuel autour de 43,65, l'oscillateur de momentum Chande (CMO) à environ -71, et le prix négocié près de sa moyenne mobile sur 50 mois. Ce schéma, apparu avant des rallyes massifs en 2015, 2019 et 2022, s'est reproduit lors de la correction à 58 000 dollars le mois dernier, suggérant une zone d'accumulation à long terme. Cependant, la poursuite de la tendance haussière dépend de la liquidité. La dominance des stablecoins a augmenté à environ 13 %, tandis que leur capitalisation boursière totale a chuté de plus de 10 milliards de dollars en un mois, indiquant une sortie de capitaux. Les données on-chain montrent que les stablecoins quittent les exchanges depuis 35 jours consécutifs, sans reprise significative de l'accumulation au spot du Bitcoin. Ainsi, bien que le prix ait franchi 66 000 dollars, le manque de liquidités fraîches pourrait entraver l'élan nécessaire pour une percée décisive vers la zone des 70 000 dollars, nécessitant une confirmation plus solide du passage à un creux macro.

ambcryptoIl y a 6 mins

Bitcoin affiche trois signaux de creux macro – Mais peut-il atteindre 70 000 $ ?

ambcryptoIl y a 6 mins

Réunion après séparation, séparation après réunion : quand L1 devient son propre Rollup, quelle est la fin de jeu d'Ethereum ?

Depuis plusieurs années, la relation entre la couche 1 (L1) et les couches 2 (L2) d'Ethereum évolue. Initialement, les L2, notamment les Rollups, avaient pour rôle principal de fournir un espace de transaction peu coûteux et efficace, tandis que la L1 maintenait la sécurité et la décentralisation. Cependant, avec les améliorations de la L1 (augmentation de la limite de gaz, stateless, zkEVM), sa capacité d'exécution augmente, remettant en cause la valeur unique des L2 basée uniquement sur des coûts réduits. L'avenir des L2 se dirige vers la fourniture de fonctionnalités différenciées (optimisations d'applications, confidentialité, modèles de gouvernance flexibles) que la L1 ne peut offrir de manière uniforme. La L1 doit devenir un hub global robuste pour le règlement, l'état partagé et la liquidité. Parallèlement, la fragmentation causée par la multiplication des L2 nuit à l'expérience utilisateur. Les travaux sur l'interopérabilité (comme le cadre Open Intents et la couche d'interopérabilité Ethereum) et sur l'abstraction de compte natif visent à restaurer la sensation d'une "chaîne unique" en permettant aux environnements d'exécution de se faire confiance mutuellement, avec des finalités plus rapides. Une idée provocante émerge : avec l'intégration des systèmes de preuve (zkEVM) au sein même du protocole L1, celle-ci pourrait adopter une architecture de validation ressemblant à un "Rollup d'elle-même", où la vérification par preuve remplace l'exécution répétée par tous les nœuds. Cela brouillerait la frontière traditionnelle entre L1 et L2. Le futur d'Ethereum pourrait donc être un écosystème d'environnements d'exécution diversifiés, partageant une base de sécurité, de liquidité et d'état commune, plutôt qu'une hiérarchie stricte. Le défi est de recomposer une expérience unifiée et sécurisée après avoir divisé l'exécution pour se développer.

链捕手Il y a 12 mins

Réunion après séparation, séparation après réunion : quand L1 devient son propre Rollup, quelle est la fin de jeu d'Ethereum ?

链捕手Il y a 12 mins

La Course aux Agents est Terminée, la Plateforme de Super Travail Prend le Dessus

Ces dernières semaines, les géants technologiques chinois Tencent, Alibaba et ByteDance ont simultanément opéré un virage stratégique majeur concernant leurs développements en intelligence artificielle. Plutôt que de multiplier les agents intelligents (Agents) spécialisés, ils ont engagé un mouvement de consolidation en intégrant ces capacités éparses dans des plateformes unifiées, baptisées "super postes de travail". Tencent a fusionné les activités de QClaw dans WorkBuddy. Alibaba regroupe trois produits (QoderWork, Wukong, MuleRun) sous la bannière "Qianwen Bureau", pilotée par DingTalk. ByteDance a renommé TRAE SOLO en TRAE Work, marquant un recentrage vers la collaboration. Ce consensus marque la fin d'une phase d'explosion anarchique d'Agents. Après une période de multiplication coûteuse et redondante, la barrière technologique ayant été nivelée par les outils open source, la priorité est désormais à l'efficacité et au retour sur investissement. La concurrence se déplace vers le contrôle de l'entrée principale du travail numérique. Cette consolidation révèle une conviction : le marché ultime de l'IA n'est pas les développeurs (un marché de niche), mais l'ensemble des travailleurs du savoir, un marché bien plus vaste. L'objectif n'est plus de créer le meilleur Agent isolé, mais de bâtir la plateforme (le "super poste de travail") qui orchestrera tous les flux de travail, en se connectant aux données et systèmes backend de l'entreprise via des interfaces standardisées (Skills). Ainsi, les Agents visibles en tant que produits disparaissent progressivement. Ils deviennent une capacité intégrée, invisible, au sein d'une plateforme unifiée. Cette évolution repousse les logiciels traditionnels (SaaS) en arrière-plan : leur valeur ne réside plus dans leur interface utilisateur, mais dans l'exposition de leurs fonctionnalités sous forme de Skills consommables par le super poste de travail. L'IA, en rendant l'interface moins centrale, redéfinit radicalement les couches de la tech d'entreprise. L'Agent se métamorphose d'un produit en star en une infrastructure fondamentale et omniprésente, à l'image de l'électricité ou des protocoles réseau.

marsbitIl y a 45 mins

La Course aux Agents est Terminée, la Plateforme de Super Travail Prend le Dessus

marsbitIl y a 45 mins

Trading

Spot
活动图片