
La plateforme de prêt Ethereum Term Finance a perdu environ 8,5 millions de dollars après qu'un attaquant ait apparemment acquis suffisamment de pouvoir de vote en gouvernance pour prendre le contrôle de certains de ses coffres de prêt, CoinDesk a rapporté.
Comment l'exploitation s'est déroulée
L'attaquant a retiré environ 2 843 ether, d'une valeur d'environ 6,9 millions de dollars à l'époque, et 1,68 million de USDC, vidant environ 68 % des actifs détenus dans les Meta Vaults de Term. Les vaults contenaient environ 12,45 millions de dollars avant l'attaque, selon les données de DefiLlama, et presque tous les ether déposés dans le produit ont été pris. Les Meta Vaults étaient situés au-dessus de la plateforme de prêt plus large de Term, que l'entreprise a déclarée non affectée par l'incident.
Un point faible de gouvernance
L'élément inhabituel réside dans la manière dont l'accès a été obtenu. Le service de surveillance sur chaîne Defimon a déclaré que l'attaquant a acquis à faible coût la majorité du token de gouvernance du projet, largement détenu, puis aurait utilisé ce pouvoir de vote pour faire adopter des propositions lui accordant le contrôle des coffres. Term n'a pas confirmé comment le contrôle majoritaire a été obtenu ni quelles fonctions de gouvernance exactement ont été utilisées. L'incident se situe dans une zone grise : bien que les transactions soient valides selon le code du protocole, les autorités pourraient tout de même considérer cette conduite comme une exploitation ou une détournement plutôt qu'une gouvernance ordinaire.
Réponse et perspective de la durée
Term a définitivement arrêté le produit, bloqué les nouveaux dépôts et supprimé les autorisations de gouvernance permettant de modifier les coffres. L'équipe a déclaré que ses marchés plus larges d'emprunt et de prêt n'étaient pas affectés et qu'elle travaille avec des sociétés de sécurité externes pour récupérer les actifs, et explorera des moyens de couvrir les pertes restantes.
Yearn, dont l'infrastructure V3 sous-tendait les vaults, a déclaré que l'exploitation impliquait une couche de gouvernance personnalisée ajoutée autour de sa technologie et ne concernait pas les vaults Yearn standards. Cet épisode fait suite à une erreur d'oracle d'avril 2025 qui a déclenché environ 918 ETH de liquidations non intentionnelles, que Term a ensuite largement récupérées après avoir remboursé les utilisateurs concernés. Un peu plus d'un an plus tard, la gouvernance elle-même est devenue le point faible, où les actifs contrôlés par un vote peuvent valoir bien plus que les jetons nécessaires pour remporter ce vote.
Pour comprendre comment fonctionnent les stratégies de rendement DeFi, consultez notre explication précédente.


