Selon les sociétés de sécurité blockchain, le protocole de prêt décentralisé Term Finance a perdu environ 8,5 millions de dollars après qu'un attaquant a exploité le contrôle de gouvernance de ses coffres-forts stratégiques.
Dimanche, PeckShield a déclaré que l'attaquant avait drainé environ 2 843 Ether (ETH), évalués à 6,87 millions de dollars à l'époque, et 1,68 million d'USDC, qui ont été échangés contre environ 1,68 million de Dai (DAI). CertiK a fait une estimation similaire, estimant la perte totale à environ 8,5 millions de dollars.
La perte signalée représentait environ 68 % des 12,45 millions de dollars détenus dans le produit de coffre-fort de Term avant l'attaque, y compris la quasi-totalité de ses quelque 8,8 millions de dollars de dépôts Ethereum, selon les données de Defillama.
Term Labs a déclaré avoir fermé de manière irréversible tous les Term Meta Vaults et révoqué leurs rôles de gouvernance DAO, empêchant ainsi de manière permanente d'autres dépôts tout en gardant les retraits ouverts. Sur la base de son enquête jusqu'à présent, la société a déclaré que le protocole Term sous-jacent et ses marchés d'emprunt et de prêt directs n'étaient pas affectés, même si elle en vérifiait encore la portée.
Cointelegraph n'a pas pu contacter Term Labs pour commenter. La société ne répertorie pas de contact presse public et ses messages directs sur X ont été fermés.
L'attaquant aurait pris le contrôle grâce à la gouvernance
Le service de surveillance Onchain Defimon a déclaré que l'attaquant avait acquis à moindre coût la majorité d'un jeton de gouvernance peu détenu et avait adopté des propositions qui lui permettaient de prendre le contrôle des coffres-forts de Term. Term n'a pas confirmé comment l'attaquant a obtenu le contrôle des votes ni quelles fonctions de gouvernance ont été utilisées.
Les contrats de coffre-fort utilisent l'infrastructure Yearn V3. Cependant, Yearn a déclaré que l'attaque impliquait un wrapper de gouvernance personnalisé et que le vecteur d'attaque ne s'appliquait pas aux configurations de coffre-fort Yearn standard.
En rapport: Zilliqa demande aux bourses de suspendre les transferts ZIL après un vol présumé de portefeuille froid
Term a déclaré qu'il se coordonnait avec des équipes de sécurité externes pour la récupération et la remédiation des actifs. Il a déclaré qu’il « explorerait les moyens de combler » tout déficit restant.
L’incident fait suite à une erreur Oracle d’avril 2025 qui a déclenché environ 918 ETH lors de liquidations involontaires. À l'époque, Term avait récupéré environ 556 ETH, réduit sa perte finale à 362 ETH et remboursé les utilisateurs concernés, selon son autopsie. À la suite de l'incident, Term s'est engagé à valider par un tiers les mises à jour critiques et une plus grande transparence de la gouvernance.
Revue: MiCA sévit contre l'USDT en Europe… mais personne d'autre ne s'en soucie
Voir l’article original en anglais
