Term Labs perd 8,5 M$ après une attaque de gouvernance : un assaillant prend le contrôle des coffres de stratégie
Résumé du marché par IA
Term Finance a subi une perte d'environ 8,5 M$ après qu'une prise de contrôle de la gouvernance a permis à un attaquant de faire voter des retraits depuis des coffres de stratégie, détournant environ 2 843 ETH ainsi qu'environ 1,6 M DAI vers une seule adresse. Les audits étant intacts, l'incident met en lumière des risques d'architecture et de tokenomics plutôt qu'un bug de code, ce qui pourrait resserrer les primes de risque pour les systèmes de prêt DeFi et à jetons de gouvernance, et peser sur le sentiment à court terme à travers les protocoles basés sur Ethereum.
Niveau d'impact
● Moyen
Actifs concernés
ETH/USDT-0.45%
Infos de l'IA · ETH/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Term Finance, protocole de prêt à taux fixe sur Ethereum développé par Term Labs, a subi une perte estimée à 8,5 millions de dollars après qu'un attaquant a accumulé suffisamment de pouvoir de vote pour prendre le contrôle de ses "strategy vaults". Selon CertiK et PeckShield, l'incident a entraîné le siphonnage d'environ 2 843 ETH et près de 1,6 million de DAI vers une seule adresse.
L'attaque, survenue le 23 août, relève d'une manipulation de gouvernance plutôt que d'une faille de code. L'assaillant serait parvenu à obtenir 100 % des droits de vote sur quatre des cinq coffres de stratégie libellés en USDC, ainsi qu'environ 91 % du contrôle sur l'Ethereum Meta Vault. Fort de cette supermajorité, il a fait voter un transfert des fonds vers une adresse unique commençant par 0xD5183.
Le financement initial aurait été limité à 2 ETH provenant de Tornado Cash. À partir de ce montant, l'attaquant a construit un pouvoir de vote suffisant pour s'emparer de coffres contenant des millions en dépôts d'utilisateurs.
Term Labs a reconnu publiquement un problème de gouvernance et dit poursuivre l'analyse. L'équipe insiste sur le fait qu'il ne s'agit pas d'une vulnérabilité de smart contract.
Ce n'est pas la première fois que Term Finance fait face à des pertes. En mai 2025, le protocole avait enregistré une perte d'environ 1,5 million de dollars à la suite d'un décalage de décimales d'oracle lors d'une mise à niveau de routine. L'incident n'était pas malveillant et les fonds avaient finalement été restitués.
Term Labs avait levé 2,5 millions de dollars en amorçage début 2023, sous la direction du fondateur et PDG Dion Chu. Le projet met en avant une transposition de structures à taux fixe inspirées de la finance traditionnelle (TradFi) au prêt on-chain, via des produits surcollatéralisés au profil proche du revenu fixe.
Au-delà du cas Term, l'épisode illustre un angle mort récurrent de la DeFi : les attaques de gouvernance. Contrairement aux exploits par flash loan ou aux bugs de réentrance, elles ne reposent pas sur une prouesse technique, mais sur l'exploitation des mécanismes de vote utilisés pour piloter la trésorerie et ajuster les paramètres. La conception des coffres de Term Finance n'aurait pas prévu de garde-fous suffisants pour empêcher une prise de contrôle hostile. L'attaque a traversé des contrats audités sans "casser" une seule ligne de code, la faiblesse étant avant tout architecturale, à l'intersection de la tokenomics, de l'apathie des votants et de contrôles d'accès insuffisants sur les fonctions de gestion des coffres.
Pour les déposants affectés, la récupération des fonds reste incertaine. À la différence de l'incident de mai 2025, imputable à une erreur interne, cette attaque implique un acteur externe ayant fait transiter son capital de départ via Tornado Cash, un outil conçu pour rompre le lien on-chain entre l'expéditeur et le destinataire.