
Term Labs a confirmé un exploit de gouvernance contre Term Vaults, la couche de coffre-fort au-dessus du protocole de prêt à taux fixe Term Finance, le 23 août 2026. La société de sécurité CertiK estime les dégâts à environ 8,5 millions de dollars. Selon les rapports, environ : 68 pour cent du TVL précédemment déclaré de 12,45 millions de dollars.
En réponse, l'équipe a définitivement désactivé tous les dépôts Meta Vault et révoqué les rôles de gouvernance DAO, tandis que les retraits restent possibles.
Le processus : le contrôle de la gouvernance au lieu des erreurs de code
Selon certaines informations, l'attaquant n'a utilisé que 2 ETHobtenu via Tornado Cash pour acheter des jetons de gouvernance TERM. Cette participation relativement faible était apparemment suffisante pour obtenir un contrôle majoritaire sur la gouvernance des Strategy Vaults basés sur Yearn V3.
Ce contrôle aurait ensuite été utilisé pour appliquer des propositions de gouvernance autorisant les paiements à partir des coffres concernés. L'attaque aurait contourné les mécanismes de protection habituels du protocole – un délai de sept jours et un veto LP – en exécutant sa propre logique de gouvernance personnalisée. Term Labs classe l'incident comme une vulnérabilité de gouvernance et non comme un bug dans les principaux contrats intelligents.
Montant des dégâts et coffres-forts concernés
La surveillance CertiK a localisé l'adresse liée à l'attaquant à environ 2 843 ETH ainsi que des avoirs supplémentaires d'environ 1,68 million de dollars en USDC, qui auraient été échangés contre du DAI. Les rapports décrivent que l'attaquant a pris le contrôle de plusieurs coffres-forts stratégiques et a retiré des fonds des coffres concernés.
Selon Term Labs, ces chiffres ne constituent qu'un instantané et non un règlement final : le montant final des dommages est toujours en attente.
Réponse de Term Labs et prochaines étapes
Term Labs affirme travailler actuellement avec des équipes de sécurité externes pour suivre et potentiellement récupérer les fonds. Si une lacune dans la couverture persiste une fois l’audit terminé, l’équipe examinera les moyens d’indemniser les utilisateurs concernés.
Il est conseillé aux utilisateurs de révoquer temporairement leurs approbations de contrat pour les contrats à durée déterminée et de s'appuyer uniquement sur les canaux officiels. L’équipe met également en garde contre les imitateurs qui pourraient diffuser de faux liens de récupération ou des offres de compensation. Selon CoinGabbar, un rapport post-mortem complet contenant des détails techniques sur l'incident n'a pas encore été publié.
Selon l'évaluation préliminaire de Term Labs, les principaux marchés de prêt et d'emprunt du protocole ne sont pas affectés par l'incident. Selon l'entreprise, ce classement est provisoire et pourrait évoluer au fur et à mesure de l'avancement de l'enquête.
😍👍😊🤑🎊🎉👏🔥🌟💪🚀💯👌❤️🙏🪙
Voir l’article original en allemand
