Exploit de gouvernance des Term Labs : dépôts arrêtés

Exploit de gouvernance des Term Labs : dépôts arrêtés

Term Labs a confirmé un exploit de gouvernance contre Term Vaults, la couche de coffre-fort au-dessus du protocole de prêt à taux fixe Term Finance, le 23 août 2026. La société de sécurité CertiK estime les dégâts à environ 8,5 millions de dollars. Selon les rapports, environ : 68 pour cent du TVL précédemment déclaré de 12,45 millions de dollars.

En réponse, l'équipe a définitivement désactivé tous les dépôts Meta Vault et révoqué les rôles de gouvernance DAO, tandis que les retraits restent possibles.

Le processus : le contrôle de la gouvernance au lieu des erreurs de code

Selon certaines informations, l'attaquant n'a utilisé que 2 ETHobtenu via Tornado Cash pour acheter des jetons de gouvernance TERM. Cette participation relativement faible était apparemment suffisante pour obtenir un contrôle majoritaire sur la gouvernance des Strategy Vaults basés sur Yearn V3.

Une main tenant un smartphone affichant l'interface Tornado Cash à côté d'un ordinateur portable portant le logo Tornado.
L'interface Tornado Cash affichée sur les plateformes mobiles et de bureau.

Ce contrôle aurait ensuite été utilisé pour appliquer des propositions de gouvernance autorisant les paiements à partir des coffres concernés. L'attaque aurait contourné les mécanismes de protection habituels du protocole – un délai de sept jours et un veto LP – en exécutant sa propre logique de gouvernance personnalisée. Term Labs classe l'incident comme une vulnérabilité de gouvernance et non comme un bug dans les principaux contrats intelligents.

Montant des dégâts et coffres-forts concernés

La surveillance CertiK a localisé l'adresse liée à l'attaquant à environ 2 843 ETH ainsi que des avoirs supplémentaires d'environ 1,68 million de dollars en USDC, qui auraient été échangés contre du DAI. Les rapports décrivent que l'attaquant a pris le contrôle de plusieurs coffres-forts stratégiques et a retiré des fonds des coffres concernés.

Graphique CertiK avec un cube numérique 3D et une icône de bouclier, intitulé « Qu'est-ce que la sécurité Blockchain ? »Graphique CertiK avec un cube numérique 3D et une icône de bouclier, intitulé « Qu'est-ce que la sécurité Blockchain ? »

Selon Term Labs, ces chiffres ne constituent qu'un instantané et non un règlement final : le montant final des dommages est toujours en attente.

Réponse de Term Labs et prochaines étapes

Term Labs affirme travailler actuellement avec des équipes de sécurité externes pour suivre et potentiellement récupérer les fonds. Si une lacune dans la couverture persiste une fois l’audit terminé, l’équipe examinera les moyens d’indemniser les utilisateurs concernés.

Il est conseillé aux utilisateurs de révoquer temporairement leurs approbations de contrat pour les contrats à durée déterminée et de s'appuyer uniquement sur les canaux officiels. L’équipe met également en garde contre les imitateurs qui pourraient diffuser de faux liens de récupération ou des offres de compensation. Selon CoinGabbar, un rapport post-mortem complet contenant des détails techniques sur l'incident n'a pas encore été publié.

Selon l'évaluation préliminaire de Term Labs, les principaux marchés de prêt et d'emprunt du protocole ne sont pas affectés par l'incident. Selon l'entreprise, ce classement est provisoire et pourrait évoluer au fur et à mesure de l'avancement de l'enquête.

😍👍😊🤑🎊🎉👏🔥🌟💪🚀💯👌❤️🙏🪙

Voir l’article original en allemand

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !