Une leçon tirée de Term Finance concernant 8,5 millions de dollars



Le 23 août, 2 843 ETH et 1,68 million d’USDC ont disparu des coffres-forts de Term Finance. La perte totale s’élève à environ 8,5 millions de dollars. Fait intéressant, cette fois-ci, il n’y a eu ni vulnérabilité de contrat intelligent ni attaque par prêt flash. L’attaquant a directement pris le contrôle du vote de gouvernance du protocole.

Comment l’attaque s’est-elle déroulée ?

Lors d’un événement confirmé par CertiK et PeckShield, l’attaquant a obtenu le contrôle total des votes dans quatre des cinq coffres-forts de stratégie USDC ; dans l’Ethereum Meta Vault, il a atteint environ 91 % du pouvoir de vote. Avec une telle majorité, il ne restait plus qu’une chose à faire : faire adopter un vote visant à détourner les fonds vers son propre portefeuille. Et c’est exactement ce que l’attaquant a fait.

Le point véritablement frappant concerne le début de l’opération. Toute cette opération a commencé avec seulement 2 ETH de capital d’amorçage provenant de Tornado Cash. À partir de cette petite somme, l’attaquant a réussi à constituer un pouvoir de vote contrôlant des millions de dollars de dépôts d’utilisateurs. Les USDC volés ont rapidement été convertis en environ 1,6 million de DAI et regroupés sur une seule adresse de portefeuille (commençant par 0xD5183).

Pourquoi est-ce important ?

Voici un point à prendre en compte : contrairement aux attaques de gouvernance, aux vulnérabilités de réentrance ou aux erreurs de code, cela ne nécessite aucune expertise technique. Le problème se glisse silencieusement dans des contrats apparemment irréprochables et audités. Alors que les protocoles réduisent généralement la sécurité à l’audit du code, le mécanisme de vote lui-même peut devenir une surface d’attaque — et il s’agit d’une menace à laquelle le secteur est mal préparé.

L’équipe de Term Labs a confirmé l’incident et a spécifiquement souligné qu’il ne s’agissait pas d’une vulnérabilité de contrat intelligent. L’entreprise a un autre incident à son actif : en mai 2025, une perte d’environ 1,5 million de dollars est survenue en raison d’une erreur de décimales dans l’oracle lors d’une mise à jour de routine, mais il ne s’agissait pas d’un acte malveillant et les fonds ont ensuite été récupérés. Cette fois, l’histoire est complètement différente ; un acteur extérieur a délibérément ciblé le mécanisme démocratique que les protocoles utilisent pour gérer leur trésorerie et leurs stratégies.

Une leçon à retenir pour les utilisateurs de DeFi

Cet événement ajoute une nouvelle faille de sécurité au paysage de la DeFi en août. Le message est clair : aussi robustes que soient les contrats intelligents d’un protocole, la répartition et la concentration des votes des tokens de gouvernance constituent un facteur de risque tout aussi critique que le code lui-même. Toute structure dans laquelle il est possible d’accumuler un pouvoir de vote important avec un faible capital reste vulnérable à une attaque similaire.

Il y a une leçon pratique à retenir pour toute personne détenant des actifs crypto dans des protocoles DeFi : elle doit évaluer ses fonds non seulement sur la base des rapports d’audit des contrats intelligents, mais aussi en fonction de la sensibilité de la structure de gouvernance du protocole à la centralisation. Reconsidérer son portefeuille et ses risques à la lumière de cet élément pourrait être l’étape la plus raisonnable cette semaine.
ETH1,95%
USDC0,01%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
1794 vues
  • Récompense
  • 12
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
HelalChowdhury
· Il y a 20m
Vers la Lune 🌕
Répondre0
HelalChowdhury
· Il y a 20m
Ape In 🚀
Répondre0
YamahaBlue
· Il y a 3h
Ambiance 1000x 🤑
Répondre0
YamahaBlue
· Il y a 3h
Faites vos propres recherches 🤓
Répondre0
YamahaBlue
· Il y a 3h
On y va 🔥
Répondre0
YamahaBlue
· Il y a 3h
2026, ALLEZ ALLEZ ALLEZ 👊
Répondre0
Venüs_
· Il y a 4h
C’est parti 🔥
Répondre0
Venüs_
· Il y a 4h
Vers la Lune 🌕
Répondre0
Venüs_
· Il y a 4h
2026 GOGOGO 👊
Répondre0
ybaser
· Il y a 6h
2026, C’EST PARTI PARTI PARTI 👊
Répondre0
Afficher plus
  • Épinglé