Term Finance victime d’un exploit de gouvernance : 8,5 millions de dollars dérobés

Illustration isométrique stylisée du logo Ethereum flottant, entouré de panneaux vitrifiés fragmentés évoquant la gouvernance.

Les tokens mentionnés dans cet article :

Sandra Lopez | ETHEREUM | Il y a 11 heures

Le pouvoir de vote mis en cause Term Finance, une plateforme de prêt décentralisée opérant sur Ethereum, a subi une perte majeure ce mercredi après qu’un attaquant ait réussi à détourner 8,5 millions de dollars en exploitant la gouvernance...

Le pouvoir de vote mis en cause

Term Finance, une plateforme de prêt décentralisée opérant sur Ethereum, a subi une perte majeure ce mercredi après qu’un attaquant ait réussi à détourner 8,5 millions de dollars en exploitant la gouvernance du protocole. L’incident a mis en lumière un problème structurel : l’accès au contrôle du protocole était moins coûteux que la valeur totale des actifs qu’il gérait. L’attaquant a profité d’une faible distribution des tokens de gouvernance pour acquérir rapidement une majorité et faire passer des propositions malveillantes.

La vulnérabilité s’est révélée dans le mécanisme même censé garantir la sécurité du protocole : la gouvernance décentralisée, qui repose sur le vote des détenteurs de tokens.

Comment l’attaquant a pris la main

L’exploit s’est déroulé en plusieurs étapes précises. L’attaquant a commencé par acheter une quantité suffisante d’un token de gouvernance peu détenu, ce qui lui a permis d’obtenir la majorité nécessaire pour soumettre et valider des propositions. Une fois ce contrôle acquis, il a pu modifier les paramètres des “strategy vaults”, ces coffres-forts automatisés qui gèrent les fonds déposés par les utilisateurs. En quelques transactions, l’équivalent de 2 843 ETH (environ 6,87 millions de dollars) et de 1,68 million de USDC ont été drainés puis convertis en DAI, selon les rapports d’équipes spécialisées comme PeckShield et CertiK.

La perte de 8,5 millions de dollars représente environ 68 % des 12,45 millions de dollars déposés dans les vaults de Term Finance avant l’attaque, selon DefiLlama.

La rapidité avec laquelle l’attaquant a pu prendre le contrôle souligne la fragilité d’un système où peu d’acteurs détiennent la majorité du pouvoir décisionnel.

D’après cointelegraph.com, la perte représente environ 68 % des 12,45 millions de dollars qui étaient alors déposés dans les vaults concernés. Les dépôts en Ethereum ont été particulièrement touchés : près de 8,8 millions de dollars étaient exposés au moment de l’attaque.

Des garde-fous inefficaces face à l’exploit

En théorie, Term Finance avait mis en place plusieurs mesures pour éviter ce type d’incident. Les propositions faites aux vaults étaient soumises à un délai obligatoire de sept jours avant application, censé permettre à la communauté et aux fournisseurs de liquidité d’exercer un droit de veto si besoin. Pourtant, ces garde-fous n’ont pas suffi à bloquer l’attaque : l’agresseur a profité du manque d’engagement ou du faible nombre d’acteurs capables d’activer ces mécanismes défensifs.

Face à l’urgence, Term Labs — l’équipe derrière le protocole — a annoncé la fermeture définiitive des Term Meta Vaults et la révocation immédiate des rôles liés à leur gouvernance DAO. Si les dépôts sont désormais bloqués pour éviter tout nouveau risque, les retraits restent ouverts afin que les utilisateurs puissent récupérer ce qu’il reste dans les coffres non compromis.

La réaction de Yearn après l’attaque

Les contrats utilisés par Term Finance reposaient partiellement sur l’infrastructure Yearn V3. Toutefois, Yearn a rapidement précisé que le problème ne provenait pas de ses vaults standards mais d’un wrapper personnalisé développé par Term Finance autour du module de gouvernance. Cette distinction vise à rassurer les utilisateurs Yearn non exposés à cette faille spécifique.

En parallèle, Term Finance collabore désormais avec plusieurs équipes externes spécialisées dans la sécurité blockchain pour tenter une récupération partielle des fonds volés et renforcer ses procédures internes.

Des dépôts bloqués, les retraits ouverts

tendu, les utilisateurs ont été informés que tous les nouveaux dépôts étaient suspendus jusqu’à nouvel ordre. Seuls les retraits restent possibles sur les vaults restants afin d’éviter toute nouvelle perte potentielle. Ce n’est pas le premier incident majeur pour Term Finance : en avril 2025 déjà, une erreur liée à un oracle avait causé la liquidation non intentionnelle de 918 ETH — dont plus de la moitié avait pu être récupérée et remboursée aux utilisateurs affectés.

Cette succession d’incidents interroge sur la capacité réelle des protocoles DeFi à sécuriser leurs fonds face à des attaques sophistiquées ciblant non plus seulement le code mais aussi leur gouvernance même.

Ce qui mérite attention

La fermeture définitive des Term Meta Vaults et la révocation de leurs rôles de gouvernance DAO ont été annoncées après la perte d’environ 8,5 millions de dollars, soit 68 % des dépôts, mais les retraits restent ouverts ; si aucune récupération d’actifs n’est obtenue via la coordination en cours avec les équipes de sécurité externes, les utilisateurs restants pourraient subir une perte immédiate sur leurs fonds encore disponibles.

À propos de l'auteur

Sandra Lopez

Sandra Lopez

Contributrice éditoriale – TheCoinAnalysis.com

Passionnée par le monde des cryptomonnaies depuis plusieurs années, Sandra apporte un regard accessible et orienté grand public sur les actualités crypto. Ses articles couvrent les tendances de marché, les évolutions réglementaires et les projets blockchain avec une approche pédagogique et factuelle.