Term Finance perd 8,5 millions de dollars après qu'un attaquant ait pris le contrôle de la société.
Dimanche, une faille de sécurité de 2 ETH a permis de dérober 8,5 millions de dollars. Term Finance, un protocole de prêt Ethereum permettant aux utilisateurs d'emprunter et de prêter à taux fixes, a vu un attaquant acquérir discrètement des jetons de gouvernance TERM, forcer un vote et prendre le contrôle de quatre de ses cinq coffres stratégiques USDC et d'environ 91% de son Meta Vault Ethereum. Pas de bug, pas d'exploit au sens traditionnel du terme. Juste un vote qui a mal tourné.
C'est ce qui rend cette attaque si particulièrement choquante. Il n'y avait aucune faille dans le contrat intelligent, aucune manipulation de réentrance, rien que les auditeurs auraient pu détecter lors d'une revue de code. L'attaquant a utilisé le protocole exactement comme prévu. Les détenteurs de TERM votent sur les décisions du protocole, y compris la gestion des coffres, et un portefeuille disposant d'un pouvoir de vote suffisant permet de faire passer n'importe quelle décision. Une fois les votes en leur possession, l'attaquant contrôlait les coffres.
Les sociétés de sécurité CertiK et PeckShield ont toutes deux confirmé le retrait de fonds: environ 2 843 ETH, soit près de 6,87 millions de dollars, auxquels s'ajoutent 1,68 million d'USDC convertis en DAI peu après. PeckShieldAlert a publiquement signalé le portefeuille, remontant jusqu'à un solde initial de seulement 2 ETH retirés de Tornado Cash. Cela représente l'intégralité du capital de départ pour un gain potentiel de 8,5 millions de dollars. Le financement via Mixer en début d'attaque est désormais un indice révélateur, une façon de brouiller les pistes avant d'être repéré.
Term Labs, la société à l'origine du protocole, a publié un bref message sur X quelques heures plus tard : « Nous avons connaissance d'une faille de sécurité affectant les coffres-forts Term. » Aucun détail supplémentaire n'a été fourni quant à la fonction de gouvernance exploitée, ni quant à la possibilité pour les déposants de récupérer leurs fonds. La société a indiqué qu'un rapport plus complet serait publié à l'issue de l'enquête.
Ce n'est pas le premier rodéo de Term
Ce n'est même pas la première fois que le protocole subit une telle perte. En mai 2025, Term a perdu environ 1,5 million de dollars suite à une erreur de décimale dans l'oracle lors d'une mise à jour de routine. Il s'agissait alors d'un incident interne, non malveillant, et les fonds ont finalement été restitués aux utilisateurs. Cette fois-ci, la situation est différente. Un acteur externe a fait transiter des fonds par Tornado Cash, s'est constitué un pouvoir de vote à partir de rien et a vidé les coffres-forts construits sur l'infrastructure Yearn v3. Selon DefiLlama, ces coffres-forts ne contenaient qu'environ 12,2 millions de dollars de valeur totale bloquée avant dimanche, dont 8,6 millions sur Ethereum. L'attaquant a emporté la majeure partie de cette somme.
Fondée en 2022 par son PDG, Dion Chu, Term Labs a levé 2,5 millions de dollars lors d'un premier tour de table en 2023. Son argument de vente a toujours été d'intégrer à la DeFi un système de prêts à taux fixe, similaire à celui de la finance traditionnelle, via des enchères sur la blockchain, sans compromettre la décentralisation. L'ironie de perdre des fonds précisément à cause de cette décentralisation n'échappe à personne.
La gouvernance traverse une année difficile
Term n'est pas un cas isolé, et c'est d'ailleurs ce qui est le plus inquiétant dans cette histoire. DefiLlama a recensé cinq attaques de gouvernance en 2026, pour un montant total de 25,1 millions de dollars. BonkDAO a perdu environ 20 millions de dollars en juillet après qu'un attaquant a accumulé suffisamment de jetons BONK sur le système Realms de Solana pour faire adopter une proposition visant à vider la trésorerie de la DAO. Le cours du BONK a chuté de près de 40% une fois les jetons volés mis en circulation. Un protocole Ethereum plus modeste, TOP, a été victime d'une attaque similaire en juin : acquisition de la majorité d'une infime quantité de jetons, création de milliards de nouveaux jetons et revente des fonds via le pool de liquidités disponible.
Le point commun est la faible quantité de jetons en circulation et le faible taux de participation aux votes. Lorsque la plupart des détenteurs ne votent pas, le nombre de jetons nécessaires pour prendre le contrôle diminue rapidement, parfois à un coût si faible qu'un attaquant peut financer l'opération entière avec quelques pièces de monnaie et un service de mixage. Le système de gouvernance de Term était opérationnel depuis à peine plus d'un an, le staking et le vote ayant été lancés en avril 2025.
Le mois d'août a déjà été coûteux pour la sécurité de la DeFi. Harmony a vu près de 4 milliards de tokens émis sans autorisation. Le processeur de paiement Coinsbuy a perdu 7,9 millions de dollars. The Sandbox a découvert une vulnérabilité de pont liée à SAND au cours du week-end. Si l'on ajoute les 8,5 millions de dollars de Term, le total des pertes de DefiLlama pour août dépasse les 27 millions de dollars, un montant toutefois bien inférieur aux quelque 254 millions de dollars de juillet, principalement dus à une faille du firmware du portefeuille Coldcard. Le rapport de mi-année de SlowMist fait état de 182 incidents survenus en 2026, pour un montant total d'environ 956 millions de dollars, rien qu'à partir de juin.
Que va-t-il se passer maintenant?
Term Labs n'a pas indiqué si les déposants seront intégralement remboursés, et compte tenu du déroulement de l'incident de mai 2025 par rapport à celui-ci, rien n'est moins sûr. Corriger un bug interne est une chose, mais récupérer des fonds déjà convertis en DAI et bloqués derrière des retraits Tornado Cash en est une autre. La prochaine information importante sera le rapport d'analyse de Term Labs, et les déposants seront attentifs à la nature des coffres-forts exposés, à une éventuelle modification des paramètres de gouvernance et au remboursement éventuel des 8,5 millions de dollars.
Pour l'instant, la leçon qui circule sur Twitter dans le milieu de la DeFi est la même que personne ne semble appliquer avant qu'il ne soit trop tard : un code audité ne vous protège pas d'un vote que vous avez perdu.
5% de bonus de dépôt jusqu'à 100 gemmes

0% de frais sur les dépôts et les retraits de peau.


11% de Bonus de Dépôt + FreeSpin
10% DE BONUS SUPPLÉMENTAIRE SUR DÉPÔT + 2 TOURS DE ROUE GRATUITS
Cas gratuit et 100% de bonus de bienvenue
5 étuis gratuits, gratuité et bonus quotidiens

3 mallettes gratuites et un bonus de 5% ajouté à tous les dépôts en espèces.

+5% sur le dépôt


Commentaires