Term Finance victime d'une attaque sur la gouvernance : 8,5 M$ siphonnés des coffres Ethereum
Résumé du marché par IA
L'exploit de gouvernance rapporté par Term Finance, d'environ 8,5 M$, a siphonné de l'ETH, de l'USDC et du DAI depuis des coffres basés sur Ethereum, effaçant environ 68 % de la liquidité des coffres et aggravant les dommages réputationnels après un incident antérieur de pertes liées à un oracle. Alors que Yearn a indiqué que l'infrastructure standard des coffres V3 n'a pas été affectée, l'événement souligne la persistance du risque au niveau de la gouvernance dans les wrappers DeFi et pourrait resserrer l'appétit pour le risque à court terme pour les stratégies de prêt/coffres sur Ethereum ainsi que pour la liquidité associée.
Niveau d'impact
● Moyen
Actifs concernés
ETH/USDT+2.14%
Infos de l'IA · ETH/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Term Finance, protocole de prêt basé sur Ethereum, a subi une perte estimée à près de 8,5 millions de dollars après l'exploitation de ses mécanismes de gouvernance sur des coffres (vaults). Les assaillants ont pu retirer de l'Ether, de l'USDC et du DAI. Une enquête interne est en cours, mais l'équipe n'a pas confirmé le montant exact ni précisé quels Strategy Vaults ont été concernés.
D'après PeckShield, l'attaquant a retiré 2 843 ETH (environ 6,9 M$) ainsi que 1,68 million d'USDC, ensuite échangés contre environ 1,68 million de DAI. De son côté, CertiK évalue également le préjudice total à près de 8,5 M$ sur la base de son analyse des transactions on-chain. PeckShield indique que les fonds ont été retracés jusqu'à l'adresse e vlojiz, qui avait auparavant reçu 2 ETH depuis Tornado Cash.
Selon les éléments communiqués, l'attaque n'a pas visé l'infrastructure standard de Yearn. Les Strategy Vaults de Term suivent le standard ERC4626 et reposent sur une architecture inspirée de Yearn V3, mais le point d'entrée aurait été un "wrapper" de gouvernance personnalisé autour des coffres. Yearn a indiqué sur X que cette méthode ne permet pas d'affecter les vaults opérant selon son cadre standard.
Term organise la gouvernance via plusieurs rôles : un manager chargé des enchères, un governor responsable des paramètres de risque, des fonctions d'urgence et des réglages du protocole. Les fournisseurs de liquidité participent aussi comme membres de la DAO et peuvent opposer un veto aux transactions de gouvernance durant un timelock de sept jours. À ce stade, Term n'a pas expliqué quel rôle a été compromis ni pourquoi les protections (timelock et veto des déposants) n'ont pas empêché les retraits non autorisés.
Avant l'incident, le produit de vaults de Term totalisait environ 12,45 M$ sur l'ensemble des réseaux pris en charge, selon DefiLlama. Environ 8,8 M$ étaient déployés sur Ethereum. La perte rapportée représente ainsi près de 68 % de la liquidité des vaults sur l'ensemble des réseaux.
Cet épisode intervient alors que Term avait déjà subi une perte distincte de 1,6 M$ en avril 2025, lorsqu'un oracle mal configuré avait provoqué des liquidations erronées. Le protocole avait récupéré plus d'un million de dollars et s'était engagé à mobiliser sa trésorerie pour couvrir le solde.
Les attaques de gouvernance restent un risque récurrent en finance décentralisée, les acteurs malveillants pouvant manipuler les mécanismes de vote ou obtenir des privilèges administratifs. L'enquête de Term devra déterminer comment l'attaquant a obtenu l'accès de gouvernance et contourné les garde-fous destinés aux déposants.