Le protocole de prêt décentralisé Term Finance a subi un exploit de gouvernance d’environ 8,5 millions de dollars le dimanche 23 août 2026, drainant près de 78% de la liquidité visible de ses coffres Meta Vaults. Un attaquant a acquis à bas coût une majorité dans un token de gouvernance peu détenu pour réécrire les règles d’exécution des coffres, avant de retirer l’intégralité des dépôts ETH et USDC en une poignée de minutes.
🔑 En bref
- Perte totale estimée à 8,5 M$ : 2 843 ETH (~6,87 M$) et 1,68 M$ USDC convertis en DAI.
- Vecteur : gouvernance DAO, via l’acquisition d’un token de gouvernance peu détenu. Financement initial de 2 ETH provenant du mixeur Tornado Cash sanctionné.
- L’attaquant a contrôlé 4 coffres USDC et environ 91% de l’ETH Meta Vault, représentant ~78% de la TVL visible des coffres.
- Term Labs a fermé irrémissiblement les Meta Vaults et révoqué tous les rôles de gouvernance DAO.
- L’infrastructure Yearn V3 n’est pas en cause : le vecteur résidait dans un wrapper de gouvernance personnalisé (RoleManager) développé par Term.
Anatomie de l’attaque : 8,5 M$ extraits en moins de 30 minutes
L’incident s’est déroulé en deux temps. La première transaction malveillante a été exécutée au bloc 25816049 à 06h25 UTC le 23 août 2026, selon le service de surveillance on-chain Defimon, opéré par la firme Decurity. Une deuxième transaction est intervenue environ 22 minutes plus tard, exécutant cinq propositions à travers cinq coffres USDC.
Au total, l’attaquant a retiré 2 841,7435 WETH (~6,87 M$) et 1 679 639,29 USDC, ces derniers étant échangés contre un montant équivalent en DAI. La perte représente ~68% des 12,45 M$ conservés dans le produit coffre avant l’attaque, et ~78% des 10,87 M$ de valeur totale verrouillée (TVL) enregistrée par DefiLlama pour les coffres de Term au moment de l’exploitation.
PeckShield a confirmé la cartographie du pouvoir de vote : l’attaquant a accumulé assez de tokens pour contrôler quatre coffres de stratégie USDC et environ 91% de l’Ethereum Meta Vault. L’adresse de consolidation des fonds volés a été identifiée comme 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 par CertiK.
Le coût d’exécution pour l’attaquant a été dérisoire : environ 2 ETH (≈4 850 $) pour amorcer l’opération, dont les premiers fonds provenaient du mixeur Tornado Cash placé sous sanctions. Un investissement qui a rapporté ~4 250 fois sa mise initiale en actifs volés.

Reconstitution on-chain : un délai de timelock mis à zéro
Une reconstitution de l’activité on-chain menée par DeFiPrime révèle qu’une proposition concernant l’ETH Meta Vault était restée ouverte pendant six jours sans qu’aucun fournisseur de liquidité ne la vienne. Une fois l’exécution déclenchée, les premières actions de l’attaquant ont défini le délai de refroidissement à zéro, supprimant la deuxième période d’attente avant que la transaction ne route les WETH via une stratégie nouvellement ajoutée vers une adresse qu’il contrôlait.
« Cette attaque montre qu’un timelock seul ne protège pas les déposants de coffre DeFi si le wrapper de gouvernance superposé introduit des chemins d’exécution invisibles. »
Analyste, TechTimes
La structure de gouvernance de Term séparait en théorie le contrôle opérationnel de la surveillance des déposants : un rôle de manager gère les opérations d’enchères, tandis qu’un rôle de gouverneur supervise les paramètres de risque, la configuration du protocole et les fonctions d’urgence. Les fournisseurs de liquidité (LP) des coffres, membres du DAO, disposent d’un droit de veto sur les transactions en file d’attente pendant une fenêtre de timelock de sept jours.
Mais le wrapper personnalisé de Term offrait apparemment à l’attaquant, une fois dans le rôle de gouverneur, des chemins d’exécution que le mécanisme de veto LP standard ne pouvait pas intercepter. Le veto s’appliquait à la couche DAO, pas aux opérations effectuées depuis le rôle de gouverneur sur la logique enveloppée.
Un wrapper Term, pas Yearn : la distinction technique
Les contrats des coffres Term reposent sur l’infrastructure Yearn V3. Mais Yearn a rapidement clarifié que l’attaque n’impliquait pas un bug de ses propres contrats. Le vecteur résidait dans un wrapper de gouvernance personnalisé implémentant la relation manager/gouverneur/LP, du code développé par Term Labs et non par Yearn.
« Les fonds déposés dans les coffres Yearn standard sont sécurisés et non affectés. Le vecteur d’attaque ne s’applique pas aux configurations standard des coffres Yearn. »
Yearn, déclaration officielle
Term Labs a construit son propre contrat de gouvernance de style RoleManager pour implémenter la structure manager/gouverneur/LP. C’est précisément ce wrapper, et non l’infrastructure Yearn sous-jacente, qui a fourni à l’attaquant la capacité d’agir en dehors du champ de protection du mécanisme de veto LP.
Contexte 2026 : gouvernance DeFi en série noire
L’incident Term s’inscrit dans une vague d’attaques ciblant les couches de gouvernance de protocoles DeFi. Le tableau ci-dessous récapitule les cas les plus marquants de l’année 2026, avant le drain de Term :
| Date | Protocole | Perte | Coût attaque | Vecteur |
|---|---|---|---|---|
| Mars 2026 | Moonwell | aucune (veto) | ~1 800 $ | Transfert admin de 7 marchés |
| Juillet 2026 | BonkDAO | 20 M$ | 4,4 M$ | Accumulation quorum BONK |
| 23 août 2026 | Term Finance | 8,5 M$ | ~4 850 $ | Wrapper gouvernance |
Selon Blockaid, Ethereum a concentré l’essentiel des pertes blockchain au premier semestre 2026 avec environ 332 M$ volés à travers des incidents suivis. Le rapport TRM Labs chiffre à environ 972 M$ le total volé au premier semestre 2026, à travers 207 incidents — une fréquence record. Près de 44% de ces pertes provenaient de failles de sécurité opérationnelle et d’infrastructure, et non de bugs de contrats intelligents.
DefiLlama suivait 5 attaques spécifiques à la gouvernance en 2026, pour ~25,1 M$ cumulés avant le drain de Term, dont les 20 M$ de BonkDAO. Les chercheurs en sécurité pointent deux faiblesses structurelles récurrentes : des seuils de quorum trop bas par rapport à la valeur protégée, et des timelocks inadéquats entre le vote d’une proposition et son exécution.
Une étude Gauntlet de 2023 documente que plus de 60% des grands protocoles DeFi affichent des taux de participation des votants inférieurs à 10% — un terreau fertile car la faible participation réduit le coût d’acquisition d’une majorité. Mais Term démontre qu’une participation élevée n’aurait pas suffi : le vecteur d’attaque n’était pas le vote lui-même, mais ce que la logique de gouvernance superposée permettait.
Conclusion : Term face à l’après-exploit
Au moment de la rédaction, Term Labs n’a confirmé ni le chiffre de 8,5 M$, ni publié d’inventaire coffre par coffre. Aucun calendrier de récupération, aucune promesse de remboursement ni aucun délai pour un postmortem détaillé n’a été annoncé. L’entreprise indique uniquement coordonner avec des équipes de sécurité externes pour la récupération d’actifs et la remédiation, et explorer des voies pour adresser tout déficit restant.
Cet épisode rappelle que la sécurité DeFi ne se résume pas à la robustesse des contrats sous-jacents (ici Yearn V3, intact) : la couche de gouvernance ajoutée — paramètres, rôles, délais, wrappers — peut introduire des angles morts critiques. Pour les déposants, la leçon est claire : la surface d’attaque d’un coffre DeFi inclut désormais l’ensemble de la stack de gouvernance, et pas uniquement le smart contract qui détient les actifs. Pour les protocoles, la priorité architecturale post-2026 semble être l’isolation stricte entre pouvoirs exécutifs et pouvoirs de surveillance LP, sous peine de voir le prochain wrapper devenir le prochain drain.
Sources
- Cointelegraph — Term Finance Vault Governance Exploit Drains Estimated $8.5M
- CryptoNews — Term Finance security coverage
- Cryptorank — Term Finance kills Meta Vaults
- TechTimes — Timelock alone won’t protect DeFi vault depositors
- Yellow.com — Term Finance governance attack
Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

