Une faille de gouvernance sur Token Of Power a drainé 1,58 million de dollars en WETH, selon TRM

bitcoinistPublié le 2026-06-14Dernière mise à jour le 2026-06-14

Résumé

La société d'intelligence blockchain TRM Labs a détaillé une attaque par prise de contrôle de gouvernance contre le protocole Token of Power, drainant environ 1,58 million de dollars en WETH. Selon l'analyse, l'attaquant a exploité une faille dans la configuration DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela lui a permis de proposer, voter et exécuter une action de gouvernance malveillante en un seul bloc. L'opération aurait été financée avec 662 ETH retirés de Tornado Cash. L'attaquant a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux TOP et les a échangés contre du WETH via un pool Balancer avant de blanchir les fonds via Tornado Cash. Cette attaque illustre comment la conception de la gouvernance peut devenir un risque de sécurité direct. Sans timelock pour donner aux utilisateurs et aux équipes de sécurité un temps de réaction, un vote hostile peut être exécuté instantanément. Pour les utilisateurs de la DeFi, cet incident rappelle que les risques ne se limitent pas aux bugs de code smart-contract. Les paramètres de gouvernance, les contrôles des trésoreries et les seuils de vote sont tout aussi critiques. L'affaire montre également comment les mixers et les pools de liquidités peuvent être utilisés dans le sillage d'une exploitation. La suite à surveiller concerne les mouvements potentiels des fonds volés et d'éventuels détails de correction de la part du protocole, d'Aragon...

La société d'intelligence blockchain TRM Labs a détaillé une exploitation de type « prise de contrôle de la gouvernance » du protocole Token of Power qui a drainé environ 1,58 million de dollars en WETH.

Selon l'analyse de TRM, l'attaquant a exploité une faiblesse dans la configuration du DAO Aragon du protocole : l'absence de délai d'exécution (timelock). Cela a permis à l'attaquant de proposer, de voter et d'exécuter une action de gouvernance malveillante dans un seul et même bloc.

L'attaquant aurait financé l'opération avec 662 ETH retirés de Tornado Cash, acheté suffisamment de jetons TOP pour obtenir un pouvoir de vote majoritaire, frappé 10 milliards de nouveaux TOP, puis a échangé ces jetons contre du WETH via un pool Balancer avant de réacheminer les fonds via Tornado Cash.

Pourquoi les délais d'exécution sont importants

Cette exploitation est un exemple clair de la façon dont la conception de la gouvernance peut devenir un risque de sécurité direct. Le vote par jeton peut sembler décentralisé sur le papier, mais si un acteur malveillant peut acheter rapidement du pouvoir de vote et exécuter des changements sans délai, le système de gouvernance peut devenir une surface d'attaque.

Les délais d'exécution sont conçus pour donner aux utilisateurs, aux développeurs et aux équipes de sécurité le temps de réagir avant qu'une proposition ne devienne exécutable. Sans ce délai, un vote hostile peut se transformer en un drain avant que quiconque ne puisse l'arrêter.

Pourquoi c'est important

Pour les utilisateurs de la DeFi, cette histoire rappelle que le risque lié aux contrats intelligents ne se limite pas aux bogues de code. Les paramètres de gouvernance, les contrôles du trésor et les seuils de vote peuvent être tout aussi importants.

Cela souligne également comment les mixers et les pools de liquidités peuvent être utilisés dans le cadre d'une exploitation sans être eux-mêmes les protocoles exploités.

À surveiller ensuite

La prochaine chose à surveiller est de savoir si les fonds volés sont à nouveau déplacés et si le protocole, Aragon ou les fournisseurs de liquidités affectés publient de plus amples détails sur les mesures de correction.

L'article ne doit pas dire que Tornado Cash lui-même a été piraté.

Contexte du marché

Pour Bitcoinist, cette histoire s'inscrit dans un changement plus large dans le crypto où l'infrastructure, la sécurité, la gouvernance et l'utilité des jetons deviennent tout aussi importantes que l'évolution des prix à court terme. Les traders se soucient encore du momentum, mais ils doivent aussi comprendre les systèmes, les risques et les changements de produits qui se cachent derrière les gros titres.

L'angle utile n'est pas de surestimer ce développement, mais d'expliquer pourquoi il a sa place dans la conversation quotidienne sur le marché. Les histoires crypto solides proviennent de plus en plus des mises à jour de protocole, des avis officiels, des rapports de sécurité, des documents judiciaires et des données on-chain, plutôt que du simple commentaire recyclé.

La conclusion éditoriale doit rester factuelle : la source confirme un développement crypto significatif, mais les implications dépendent de l'adoption, des divulgations ultérieures ou des preuves on-chain supplémentaires. Cet équilibre rend l'article utile sans s'appuyer sur du battage médiatique ou des affirmations non étayées.

D'un point de vue éditorial, cela fait de cette histoire un sujet à couvrir dans le cadre de l'environnement opérationnel crypto plus large de la journée, plutôt que comme un cycle de battage médiatique isolé. La version la plus solide de l'article doit rester proche de la source vérifiée, expliquer le risque ou l'opportunité pratique, et laisser la place à un suivi une fois que plus de données officielles, de dépôts ou de déclarations du projet seront disponibles.

Ce rapport est basé sur des informations provenant du rapport de sécurité on-chain de TRM Labs.

Questions liées

QQuel est l'élément de conception de gouvernance identifié par TRM Labs comme la faiblesse exploitée dans le protocole Token of Power ?

AL'absence d'un délai d'exécution (timelock) dans la configuration du DAO Aragon du protocole. Cela a permis à l'attaquant de proposer, voter et exécuter une action de gouvernance malveillante dans un seul bloc.

QQuelles ont été les principales étapes de l'exploit décrit par TRM Labs pour drainer les fonds ?

AL'attaquant a retiré 662 ETH de Tornado Cash pour financer l'opération, a acheté suffisamment de jetons TOP pour obtenir le pouvoir de vote majoritaire, a frappé 10 milliards de nouveaux jetons TOP, et les a échangés contre du WETH via un pool Balancer avant de renvoyer les fonds via Tornado Cash.

QSelon l'article, en quoi les 'timelocks' (délais d'exécution) sont-ils importants pour la sécurité des protocoles DeFi ?

ALes timelocks sont conçus pour donner aux utilisateurs, développeurs et équipes de sécurité du temps pour réagir avant qu'une proposition de gouvernance ne devienne exécutable. Sans ce délai, un vote hostile peut permettre un drainage des fonds avant que quiconque puisse l'arrêter.

QAu-delà des bugs de code, quel autre type de risque cet incident met-il en lumière pour les utilisateurs de la finance décentralisée (DeFi) ?

AL'incident rappelle que les risques dans la DeFi ne se limitent pas aux bugs de code. Les paramètres de gouvernance, les contrôles du trésor et les seuils de vote peuvent être tout aussi importants pour la sécurité.

QQuelle est la source d'information principale sur laquelle se base le rapport présenté dans cet article ?

ALe rapport est basé sur les informations du rapport de sécurité on-chain de la firme d'intelligence blockchain TRM Labs.

Lectures associées

Pourquoi les fonds de capital-investissement se ruent vers la "certitude" ? Le marché primaire a ajouté 19 licornes valorisées à plus de 10 milliards en six mois

Le marché primaire présente actuellement un phénomène paradoxal. Malgré les difficultés persistantes de collecte de fonds et de sortie d'investissement discutées ces deux dernières années, quelques secteurs clés comme l'IA générative, l'intelligence incarnée, la fusion nucléaire et l'informatique quantique connaissent une flambée des valorisations et une forte concurrence pour le financement. Au premier semestre 2026, le secteur de l'intelligence incarnée a vu naître 19 nouvelles licornes valorisées à plus de 10 milliards de yuans, certaines atteignant même les 20 milliards. Dans le même temps, des géants de l'IA comme Moonshot AI ont vu leur valorisation multipliée, approchant les 340 milliards de yuans lors d'un tour de financement pré-IPO. Ce phénomène s'explique par un recentrage des capitaux limités disponibles vers des projets perçus comme "plus sûrs". La clé de cette ruée vers la "certitude" réside dans trois facteurs principaux : 1. **La recherche d'une sortie rapprochée :** Les investisseurs, assoiffés de liquidités, sont prêts à payer un prix plus élevé pour des entreprises ayant un calendrier d'introduction en bourse clair, réduisant ainsi l'incertitude temporelle. 2. **Le repricing par le marché secondaire :** Les valorisations élevées d'entreprises cotées dans des secteurs similaires servent de nouveau point d'ancrage pour réévaluer les sociétés non cotées, créant un effet d'entraînement. 3. **La dynamique du "prochain tour sera plus cher" :** Une logique transactionnelle s'installe, où la conviction qu'une prochaine levée de fonds se fera à un prix supérieur devient en elle-même un moteur d'investissement, indépendamment des fondamentaux. Cette concentration du capital s'étend également à des technologies de rupture comme la fusion nucléaire, où des sociétés comme Xinao Fusion ont atteint des valorisations de 10,6 milliards de yuans malgré un horizon commercial lointain, mettant en avant la prime accordée à la rareté. L'article souligne un changement fondamental des risques : l'incertitude technologique n'a pas disparu, mais est temporairement masquée par la hausse des valorisations. Le danger ne réside pas dans le nombre croissant de licornes, mais dans le fait de confondre la "certitude" de trouver un repreneur pour le prochain tour de table avec la création de valeur économique réelle (revenus, bénéfices, flux de trésorerie). En conclusion, la multiplication des licornes à 100 milliards de yuans reflète moins un nouvel appétit pour le risque qu'une course frénétique à des formes de certitude alternatives dans un paysage complexe. La véritable question pour ces entreprises sera de prouver, lorsque les capitaux exigeront des preuves concrètes, combien de ces valorisations élevées pourront être justifiées par des performances réelles et durables.

marsbitIl y a 9 mins

Pourquoi les fonds de capital-investissement se ruent vers la "certitude" ? Le marché primaire a ajouté 19 licornes valorisées à plus de 10 milliards en six mois

marsbitIl y a 9 mins

Tout juste, Altman a critiqué Dalio comme étant « anti-humain », tandis qu'un modèle ultra-secret était divulgué le même jour

Deux développements majeurs secouent l'univers de l'IA. D'abord, des fuites suggèrent qu'OpenAI teste activement son prochain modèle d'agent intelligent, potentiellement GPT-6 Astra, sous les noms de code internes "gpt-mewfour" et "gpt-nathree". Ces modèles, axés sur la collaboration multi-agents et les tâches de longue durée, indiquent une avancée significative. Parallèlement, les modèles d'Anthropic, "Claude Marshmallow" et "Claude Melon", semblent être des itérations plus modestes. Dans un podcast, Sam Altman, PDG d'OpenAI, partage des réflexions profondes. Il admet avoir surestimé la rapidité de l'adoption de l'IA par la société, notant l'inertie des habitudes humaines. Il critique vertement les discours alarmistes de certains acteurs du secteur, qu'il qualifie de rhétorique "contre l'humanité" et de "dictateur bienveillant", soulignant les dangers d'une concentration excessive du pouvoir entre quelques mains non élues. Altman révèle aussi que le parcours d'OpenAI a été long et incertain, avec 4,5 ans de développement sans produit public avant ChatGPT, défiant les dogmes traditionnels de la Silicon Valley. Il conclut en réaffirmant la centralité de l'humain : malgré des IA super intelligentes, les connexions authentiques entre personnes garderont une valeur inestimable. L'IA est un outil puissant, non un remplaçant de l'humanité.

marsbitIl y a 49 mins

Tout juste, Altman a critiqué Dalio comme étant « anti-humain », tandis qu'un modèle ultra-secret était divulgué le même jour

marsbitIl y a 49 mins

« Sauvetage des obligations d'État américaines » : Bessent a échoué la semaine dernière, les regards se tournent maintenant vers Walsh

Le secrétaire au Trésor américain Bessent a annoncé la semaine dernière un doublement au minimum du programme de rachat d’obligations d’État à long terme pour tenter de contenir la hausse des rendements. L’effet a été bref : les rendements sont rapidement remontés, tandis que l’or et le bitcoin ont fortement progressé, ce que les analystes interprètent comme une fuite des inquiétudes du marché vers d’autres actifs. Les regards se tournent désormais vers le président de la Fed, Walsh, qui s’exprimera vendredi à Jackson Hole. Le marché est extrêmement sensible à ses déclarations, cherchant des clarifications sur la fonction de réaction de la Fed face à une inflation tenace et à la détérioration des finances publiques. Des analystes avertissent qu’un manque de nouveauté dans son discours pourrait accentuer les ventes sur le marché obligataire. L’intervention du Trésor, qualifiée de simple « réaménagement des chaises sur le pont », est jugée insuffisante car elle ne crée pas de monnaie. Certains évoquent la possibilité que la Fed lance une opération « Twist » : vendre des obligations courtes pour acheter des obligations longues, afin de faire baisser les rendements à long terme sans expansion du bilan. Avant le discours de Walsh, la publication de l’indice PCE de juillet mercredi apportera un indice crucial sur l’inflation. Par ailleurs, le rendement des obligations à 30 ans à 5% est perçu comme un seuil clé. S’il ne redescend pas, la pression pourrait s’accentuer sur le dollar et les secteurs à fort levier, tandis que des voix comme celle de Ray Dalio recommandent de réduire l’exposition aux obligations au profit de l’or et du bitcoin, en prévision de risques liés à la dette américaine.

marsbitIl y a 1 h

« Sauvetage des obligations d'État américaines » : Bessent a échoué la semaine dernière, les regards se tournent maintenant vers Walsh

marsbitIl y a 1 h

Trading

Spot
活动图片