DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Term Labs a perdu 8,5 millions de dollars suite à une faille de gouvernance

ParHristina VasilevaHristina Vasileva 2 minutes de lecture
Term Labs a perdu 8,5 millions de dollars suite à une faille de gouvernance
  • Term Labs a annoncé avoir été victime d'une attaque de gouvernance, qui a entraîné le prélèvement de 8,5 millions de dollars dans ses coffres-forts de prêts.
  • L'attaquant a acquis une influence sur la gouvernance pour quelques dollars seulement, car les utilisateurs réguliers du coffre-fort n'accédaient pas manuellement aux jetons de gouvernance.
  • Les attaques de gouvernance ont fait leur apparition en 2026, car de plus en plus de protocoles Web3 connaissaient un faible engagement des utilisateurs, permettant à un acteur d'épuiser les fonds disponibles.

Term Labs est le dernier protocole de prêt à être victime d'une faille de sécurité. Les règles de gouvernance de Vault ont permis à un attaquant de retirer un total de 8,5 millions de dollars en ETH et DAI. 

Term Labs est le créateur de Term Finance, un protocole de prêt décentralisé pour les prêts ETH à taux fixe. Term Labs visait à offrir des taux d'intérêt plus prévisibles et s'appuyait sur l'expertise d'une équipe de quantitatifs traditionnels composée d'anciens experts de Citibank et de Morgan Stanley. 

Term Labs a annoncé que la faille de sécurité avait affecté certains de ses coffres-forts, et l'impact réel est encore en cours d'estimation. 

Les premières données montrent que l'attaquant n'a pas utilisé de faille de sécurité malveillante, mais seulement son influence sur la gouvernance, comme le prévoit le protocole. 

Au 23 août, Term Labs détenait plus de 25 millions de dollars de valeur bloquée. Le protocole gère 3,92 millions de dollars de prêts actifs et un montant plus important de garanties dans ses coffres. Au total, les coffres de Term Finance contenaient 12,25 millions de dollars, ce qui signifie que la récente faille de sécurité a quasiment épuisé les capacités de prêt du protocole. 

L’attaque contre Term Labs survient quelques jours seulement après d’autres exploits très médiatisés, notamment Maya Protocol et une récente attaque de type mint contre The Sandbox

Comment l'attaquant a-t-il réussi à détourner des fonds de Term Labs ?

Les données de la blockchain montrent que les portefeuilles des attaquants ont été approvisionnés avec 2 ETH provenant de Tornado Cash. Ce type d'approvisionnement initial a déjà été associé à des attaques antérieures perpétrées par des pirates informatiques nord-coréens. 

L'attaquant contrôlait tout simplement quatre des cinq coffres-forts vidés sur Term Labs en détenant 100 % du jeton de gouvernance. 

Term Labs proposait des coffres-forts de prêt similaires à ceux de Morpho, permettant à chacun de déposer des fonds et de percevoir des revenus passifs. Cependant, Term Labs utilisait également Aragon comme plateforme de gouvernance. Les utilisateurs pouvaient, s'ils le souhaitaient, convertir leurs dépôts en jetons de gouvernance. 

Pour obtenir des jetons de gouvernance, les utilisateurs devaient convertir manuellement les jetons d'actions reçus du coffre-fort en un jeton de gouvernance spécial. L'attaquant a ainsi obtenu un avantage indu en matière de gouvernance et a pu utiliser cette influence pour vider les coffres-forts. 

L'attaquant détenait des jetons de gouvernance qui ne valaient que quelques dollars, mais il a réussi à exercer une influence démesurée et à déplacer toutes les réserves des coffres. 

L'attaquant a formulé sa propre proposition le 17 août, comportant des actions dissimulées qui n'étaient pas immédiatement visibles pour les électeurs. Après un délai de six jours, il a pu modifier les paramètres des coffres-forts de manière à vider les fonds de cinq coffres-forts de prêts de l'USDC. 

Après avoir transféré les fonds, le pirate les a déposés dans un seul portefeuille, contenant 1,6 million de dollars en DAI et environ 6,9 millions de dollars en ETH. Contrairement à d'autres attaques de ce type, où le mélange des fonds a eu lieu dès la première heure suivant l'exploitation de la faille, ces fonds n'ont pas encore été mélangés ni déplacés. 

Pourquoi les attaques contre la gouvernance réussissent-elles ?

Plusieurs protocoles Web3 ont mis en place un mécanisme de gouvernance, généralement lié à la détention de jetons spécifiques. 

La présence de baleines, d'allocations d'équipe ou d'acheteurs agressifs signifie que les réserves, les trésoreries des DAO ou d'autres coffres-forts pourraient être attaqués et vidés. 

Les DAO et les organisations Web3 ont des taux de propositions, et toutes ne sont pas comprises par les utilisateurs lambda. Cela signifie qu'une partie intéressée peut proposer une solution qui lui est favorable et la faire adopter par le vote.

Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hristina Vasileva

Hristina Vasileva

Hristina Vasileva est spécialisée dans DeFi, l'actualité économique et commerciale. Diplômée de l'Université de Sofia avec une maîtrise en philosophie, elle a obtenu une licence en administration des affaires, journalisme et communication. Elle a travaillé pour l'un des principaux quotidiens du pays, où elle couvrait l'actualité des matières premières et des résultats d'entreprises. Hristina est actuellement rédactrice pour Cryptopolitan.

PLUS D'ACTUALITÉS