Exploit Term Finance : 8,5 M$ drainés via la gouvernance DeFi

Share

Le protocole de prêt décentralisé Term Finance a subi un exploit de gouvernance d’environ 8,5 millions de dollars le dimanche 23 août 2026, drainant près de 78% de la liquidité visible de ses coffres Meta Vaults. Un attaquant a acquis à bas coût une majorité dans un token de gouvernance peu détenu pour réécrire les règles d’exécution des coffres, avant de retirer l’intégralité des dépôts ETH et USDC en une poignée de minutes.

🔑 En bref

  • Perte totale estimée à 8,5 M$ : 2 843 ETH (~6,87 M$) et 1,68 M$ USDC convertis en DAI.
  • Vecteur : gouvernance DAO, via l’acquisition d’un token de gouvernance peu détenu. Financement initial de 2 ETH provenant du mixeur Tornado Cash sanctionné.
  • L’attaquant a contrôlé 4 coffres USDC et environ 91% de l’ETH Meta Vault, représentant ~78% de la TVL visible des coffres.
  • Term Labs a fermé irrémissiblement les Meta Vaults et révoqué tous les rôles de gouvernance DAO.
  • L’infrastructure Yearn V3 n’est pas en cause : le vecteur résidait dans un wrapper de gouvernance personnalisé (RoleManager) développé par Term.

Anatomie de l’attaque : 8,5 M$ extraits en moins de 30 minutes

L’incident s’est déroulé en deux temps. La première transaction malveillante a été exécutée au bloc 25816049 à 06h25 UTC le 23 août 2026, selon le service de surveillance on-chain Defimon, opéré par la firme Decurity. Une deuxième transaction est intervenue environ 22 minutes plus tard, exécutant cinq propositions à travers cinq coffres USDC.

Au total, l’attaquant a retiré 2 841,7435 WETH (~6,87 M$) et 1 679 639,29 USDC, ces derniers étant échangés contre un montant équivalent en DAI. La perte représente ~68% des 12,45 M$ conservés dans le produit coffre avant l’attaque, et ~78% des 10,87 M$ de valeur totale verrouillée (TVL) enregistrée par DefiLlama pour les coffres de Term au moment de l’exploitation.

PeckShield a confirmé la cartographie du pouvoir de vote : l’attaquant a accumulé assez de tokens pour contrôler quatre coffres de stratégie USDC et environ 91% de l’Ethereum Meta Vault. L’adresse de consolidation des fonds volés a été identifiée comme 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 par CertiK.

Le coût d’exécution pour l’attaquant a été dérisoire : environ 2 ETH (≈4 850 $) pour amorcer l’opération, dont les premiers fonds provenaient du mixeur Tornado Cash placé sous sanctions. Un investissement qui a rapporté ~4 250 fois sa mise initiale en actifs volés.

Reconstitution on-chain : un délai de timelock mis à zéro

Une reconstitution de l’activité on-chain menée par DeFiPrime révèle qu’une proposition concernant l’ETH Meta Vault était restée ouverte pendant six jours sans qu’aucun fournisseur de liquidité ne la vienne. Une fois l’exécution déclenchée, les premières actions de l’attaquant ont défini le délai de refroidissement à zéro, supprimant la deuxième période d’attente avant que la transaction ne route les WETH via une stratégie nouvellement ajoutée vers une adresse qu’il contrôlait.

« Cette attaque montre qu’un timelock seul ne protège pas les déposants de coffre DeFi si le wrapper de gouvernance superposé introduit des chemins d’exécution invisibles. »

Analyste, TechTimes

La structure de gouvernance de Term séparait en théorie le contrôle opérationnel de la surveillance des déposants : un rôle de manager gère les opérations d’enchères, tandis qu’un rôle de gouverneur supervise les paramètres de risque, la configuration du protocole et les fonctions d’urgence. Les fournisseurs de liquidité (LP) des coffres, membres du DAO, disposent d’un droit de veto sur les transactions en file d’attente pendant une fenêtre de timelock de sept jours.

Mais le wrapper personnalisé de Term offrait apparemment à l’attaquant, une fois dans le rôle de gouverneur, des chemins d’exécution que le mécanisme de veto LP standard ne pouvait pas intercepter. Le veto s’appliquait à la couche DAO, pas aux opérations effectuées depuis le rôle de gouverneur sur la logique enveloppée.

Un wrapper Term, pas Yearn : la distinction technique

Les contrats des coffres Term reposent sur l’infrastructure Yearn V3. Mais Yearn a rapidement clarifié que l’attaque n’impliquait pas un bug de ses propres contrats. Le vecteur résidait dans un wrapper de gouvernance personnalisé implémentant la relation manager/gouverneur/LP, du code développé par Term Labs et non par Yearn.

« Les fonds déposés dans les coffres Yearn standard sont sécurisés et non affectés. Le vecteur d’attaque ne s’applique pas aux configurations standard des coffres Yearn. »

Yearn, déclaration officielle

Term Labs a construit son propre contrat de gouvernance de style RoleManager pour implémenter la structure manager/gouverneur/LP. C’est précisément ce wrapper, et non l’infrastructure Yearn sous-jacente, qui a fourni à l’attaquant la capacité d’agir en dehors du champ de protection du mécanisme de veto LP.

Contexte 2026 : gouvernance DeFi en série noire

L’incident Term s’inscrit dans une vague d’attaques ciblant les couches de gouvernance de protocoles DeFi. Le tableau ci-dessous récapitule les cas les plus marquants de l’année 2026, avant le drain de Term :

DateProtocolePerteCoût attaqueVecteur
Mars 2026Moonwellaucune (veto)~1 800 $Transfert admin de 7 marchés
Juillet 2026BonkDAO20 M$4,4 M$Accumulation quorum BONK
23 août 2026Term Finance8,5 M$~4 850 $Wrapper gouvernance

Selon Blockaid, Ethereum a concentré l’essentiel des pertes blockchain au premier semestre 2026 avec environ 332 M$ volés à travers des incidents suivis. Le rapport TRM Labs chiffre à environ 972 M$ le total volé au premier semestre 2026, à travers 207 incidents — une fréquence record. Près de 44% de ces pertes provenaient de failles de sécurité opérationnelle et d’infrastructure, et non de bugs de contrats intelligents.

DefiLlama suivait 5 attaques spécifiques à la gouvernance en 2026, pour ~25,1 M$ cumulés avant le drain de Term, dont les 20 M$ de BonkDAO. Les chercheurs en sécurité pointent deux faiblesses structurelles récurrentes : des seuils de quorum trop bas par rapport à la valeur protégée, et des timelocks inadéquats entre le vote d’une proposition et son exécution.

Une étude Gauntlet de 2023 documente que plus de 60% des grands protocoles DeFi affichent des taux de participation des votants inférieurs à 10% — un terreau fertile car la faible participation réduit le coût d’acquisition d’une majorité. Mais Term démontre qu’une participation élevée n’aurait pas suffi : le vecteur d’attaque n’était pas le vote lui-même, mais ce que la logique de gouvernance superposée permettait.


Conclusion : Term face à l’après-exploit

Au moment de la rédaction, Term Labs n’a confirmé ni le chiffre de 8,5 M$, ni publié d’inventaire coffre par coffre. Aucun calendrier de récupération, aucune promesse de remboursement ni aucun délai pour un postmortem détaillé n’a été annoncé. L’entreprise indique uniquement coordonner avec des équipes de sécurité externes pour la récupération d’actifs et la remédiation, et explorer des voies pour adresser tout déficit restant.

Cet épisode rappelle que la sécurité DeFi ne se résume pas à la robustesse des contrats sous-jacents (ici Yearn V3, intact) : la couche de gouvernance ajoutée — paramètres, rôles, délais, wrappers — peut introduire des angles morts critiques. Pour les déposants, la leçon est claire : la surface d’attaque d’un coffre DeFi inclut désormais l’ensemble de la stack de gouvernance, et pas uniquement le smart contract qui détient les actifs. Pour les protocoles, la priorité architecturale post-2026 semble être l’isolation stricte entre pouvoirs exécutifs et pouvoirs de surveillance LP, sous peine de voir le prochain wrapper devenir le prochain drain.

Sources

Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

Avertissement : ce contenu est fourni à titre d’information uniquement et ne constitue pas un conseil en investissement. Les cryptomonnaies sont très volatiles : vous pouvez perdre tout votre capital. Faites toujours vos propres recherches. Mentions légales
Telemac
Telemachttp://cryptoinfo.ch
Passionné de nouvelles technologies, j’explore l’univers de la blockchain et des cryptomonnaies pour partager l’actualité et les innovations du secteur.

Lire la Suite

Articles