Des responsables de la sécurité sur la chaîne ont annoncé que le protocole de prêt décentralisé Term Finance a subi une perte estimée à 8,5 millions de dollars après que un attaquant a pris le contrôle de la gouvernance des réserves stratégiques associées à l’entité.

Selon les estimations publiées, l’attaquant aurait retiré environ 2 843 ETH d’une valeur de 6,87 millions de dollars à l’époque, ainsi que 1,68 million de USDC convertis en environ 1,68 million de DAI. CertiK a également évalué la perte totale à un niveau avoisinant 8,5 millions de dollars.

Les données de DefiLlama indiquent que la perte a représenté environ 68 % du total de 12,45 millions de dollars qui étaient détenus dans le produit de trésorerie (vaults) de Term avant l’attaque, y compris la suppression quasi totale de dépôts en Ethereum d’une valeur d’environ 8,8 millions de dollars.

Fermeture définitive des Meta Vaults

Term Labs a déclaré avoir fermé de façon irréversible tous ses Meta Vaults, et avoir annulé les rôles de gouvernance de son DAO afin d’empêcher tout nouveau dépôt, tout en laissant les retraits ouverts aux utilisateurs.

La société a ajouté que sa première enquête n’a trouvé aucune preuve que le protocole de base de Term ou les marchés de prêt et d’emprunt en direct aient été affectés, mais qu’elle continue à vérifier l’étendue complète de l’incident.

Comment l’exploitation s’est-elle produite ?

Le service de surveillance Defimon indique que l’attaquant a obtenu à faible coût la majorité d’un token de gouvernance distribué de manière limitée, puis a fait passer des propositions lui permettant de prendre le contrôle des trésoreries de Term. Term n’a pas encore confirmé la manière dont l’attaquant a acquis sa puissance de vote, ni les fonctions de gouvernance utilisées précisément.

Les contrats de trésorerie utilisent une infrastructure Yearn V3, mais Yearn a précisé que l’attaque était liée à un wrapper de gouvernance sur mesure, et que le chemin d’exploitation ne s’applique pas aux configurations Yearn standard.

Étapes de réponse et leçons pour les utilisateurs

Term a déclaré collaborer avec des équipes de sécurité externes pour récupérer les actifs et traiter l’impact, et qu’elle cherchera des moyens de faire face à tout déficit restant. Cela intervient après un incident précédent en avril 2025 lié à une erreur d’oracle ayant provoqué des liquidations involontaires d’environ 918 ETH : avant que Term ne récupère environ 556 ETH et ne réduise sa perte finale à 362 ETH, en indemnisant les utilisateurs touchés.

Cet incident met en évidence que les risques DeFi ne se limitent pas aux seuls smart contracts : ils s’étendent aussi à la conception de la gouvernance, à la distribution des tokens de vote et aux mécanismes de contrôle des trésoreries. Pour les utilisateurs, la diversification des risques, la vérification des droits de gouvernance et la compréhension de savoir si les actifs sont déposés dans des trésoreries modifiables ou fermables restent des éléments essentiels avant tout dépôt.

#أمن_البلوكشين #DeFi $ETH $USDC $DAI