Finst

Term Finance perd 8,5 millions de dollars après une attaque sur sa gouvernance

L’attaque a surtout touché les Meta Vaults sur Ethereum ; Term Finance a suspendu les nouveaux dépôts et examine, avec des équipes de sécurité, si des actifs peuvent être récupérés.

Term Finance perd 8,5 millions de dollars après une attaque sur sa gouvernance

À retenir

  • Term Finance a perdu environ 8,5 millions de dollars après qu’un attaquant a obtenu, via la gouvernance, le contrôle de certaines lending vaults.
  • L’attaque a surtout touché les Meta Vaults ; Term a fermé définitivement le produit et bloqué les nouveaux dépôts.
  • Term examine avec des équipes de sécurité la récupération des actifs et indique que les marchés plus larges du lending et du borrowing n’ont pas été touchés.

Ethereum, la plateforme de lending Term Finance, a perdu environ 8,5 millions de dollars (7,3 millions d'euros) après qu’un attaquant a réussi à réunir suffisamment de droits de vote pour prendre le contrôle d’une partie des lending vaults. L’attaque a surtout touché les Meta Vaults, après quoi Term a définitivement fermé le produit et bloqué les nouveaux dépôts.

Comment l’attaque a fonctionné

Selon les données on-chain, l’attaquant a retiré environ 2.843 ether et 1,68 million de USDC. L’ensemble représentait environ 68% des actifs dans les vaults. Au moment de l’attaque, l’ether valait environ 2.454,69 dollars (2.100 euros), ce qui portait à lui seul le butin en ether à environ 6,9 millions de dollars (5,9 millions d'euros).

Il est notable que l’attaquant a, selon le service de surveillance on-chain Defimon, acheté à bas prix une majorité du rare governance token du projet. Ce token donnait un droit de vote sur la gestion du protocole. Ce pouvoir de vote aurait ensuite été utilisé pour faire adopter des propositions donnant accès aux vaults. Term n’a pas encore confirmé comment cette majorité a précisément été obtenue ni quelles fonctions de gouvernance ont été utilisées.

Conséquences pour Term

Term a indiqué dans un message publié lundi que les marchés plus larges du lending et du borrowing n’avaient pas été touchés, dans la mesure où son enquête interne le montre à ce stade. L’entreprise travaille avec des équipes de sécurité externes à la récupération des actifs et veut examiner si les pertes restantes peuvent être absorbées.

Les vaults étaient construits sur l’infrastructure Yearn V3, un logiciel qui déplace automatiquement les dépôts entre différents lending markets afin de rechercher le meilleur rendement. Yearn a indiqué que l’attaque concernait une couche de gouvernance personnalisée autour de cette technologie et non les vaults Yearn standard. Cela fait de cette affaire un exemple de la manière dont, dans la DeFi, le droit de vote lui-même peut devenir un vecteur d’attaque lorsque les governance tokens sont peu répartis et peu utilisés.

Pour ce type d’incident, la gouvernance est souvent aussi importante que le code. Dans une analyse plus large des crypto-hacks en 2026, il était déjà apparu que les attaques reposent de plus en plus sur la gouvernance et la gestion des clés plutôt que sur les seuls smart contracts.

Problèmes antérieurs chez Term

L’attaque ne sort pas de nulle part. En avril 2025, une erreur d’oracle avait déjà provoqué environ 918 ETH de liquidations involontaires chez Term. Le protocole avait alors réussi à récupérer la majeure partie des fonds, à indemniser les utilisateurs touchés et à promettre davantage de transparence sur la gouvernance ainsi qu’un contrôle renforcé des changements importants.

Pour les lecteurs européens de crypto, cela est pertinent car les governance tokens dans la DeFi ne donnent pas seulement un pouvoir de décision, mais peuvent aussi constituer un point faible lorsque leur répartition est déséquilibrée. Dans l’écosystème Ethereum, plusieurs pertes liées à la gouvernance ont été signalées ces dernières années, ce qui montre que le code n’est pas le seul facteur en jeu dans ce type d’incident : les choix humains et économiques comptent aussi.


Avertissement: Ce contenu est fourni uniquement à des fins informatives et ne constitue pas un conseil financier, en investissement, juridique ou fiscal. Les informations fournies peuvent être incomplètes, inexactes ou obsolètes et ne doivent pas être considérées comme telles. Aucune information sur ce site web ne doit etre considerée comme une recommandation d'acheter, de vendre ou de conserver une cryptomonnaie. Investir en crypto-actifs comporte un risque de perte.