Term Finance, un protocole de prêt DeFi basé sur Ethereum (ETH), a perdu environ 8,5 millions de dollars après qu’un attaquant a exploité son système de gouvernance pour prendre le contrôle des actifs de ses coffres le 23 août.
Points clés :
- L’attaquant a détourné près de 8,5 millions de dollars, dont 2 843 ETH et environ 1,68 million de dollars en stablecoins, selon des chercheurs en sécurité on-chain.
- L’incident a ciblé les mécanismes de gouvernance plutôt qu’une vulnérabilité classique de smart contract.
- Ethereum est la blockchain la plus touchée au premier semestre 2026, avec environ 332 millions de dollars volés sur les incidents recensés, selon Blockaid.
Détails de l’attaque contre Term Finance
Term Labs a déclaré dans un communiqué : « Nous sommes au courant d’un exploit de gouvernance affectant les coffres Term » et a indiqué qu’il publierait plus d’informations une fois l’enquête terminée. PeckShield estime que l’attaquant a drainé 2 843 ETH, valorisés autour de 6,87 millions de dollars, ainsi que 1,68 million de USD Coin (USDC) depuis le protocole.
Selon PeckShield, l’assaillant a ensuite échangé les USDC contre environ 1,68 million de Dai (DAI), tandis que le portefeuille utilisé pour lancer l’opération avait été préalablement alimenté par 2 ETH via Tornado Cash. La traque des flux ne permet pas, à ce stade, d’identifier l’attaquant.
Les premiers éléments indiquent que l’assaillant a accumulé suffisamment de pouvoir de gouvernance pour faire passer des propositions lui donnant le contrôle des coffres visés. L’attaque s’appuie donc sur les règles de gouvernance existantes, et non sur une faille de code dans un smart contract, faisant de la faible participation et de la forte concentration des droits de vote des facteurs clés de ce détournement.
À lire aussi : Les couleurs de l’iPhone 18 Pro fuitent, Cosmic Orange sur la sellette
Les risques de sécurité sur Ethereum
Blockaid a recensé 212 incidents de sécurité on-chain et 1,1 milliard de dollars de pertes sur le premier semestre 2026, dont environ 332 millions imputables à Ethereum. Son rapport souligne que les vulnérabilités dans la logique des applications et des protocoles figurent parmi les principaux moteurs des pertes sur ce réseau.
Les attaques de gouvernance présentent un profil de risque différent : des actions malveillantes peuvent être menées via des canaux de contrôle officiellement autorisés, sans nécessairement casser le code des contrats.
Cela rend cruciaux, en complément des audits de smart contracts, la dispersion du pouvoir de vote, l’examen approfondi des propositions et l’instauration de délais avant exécution.
Term Finance avait déjà connu un autre incident opérationnel le 26 avril 2025, lorsqu’une incohérence de décimales dans un oracle avait déclenché des liquidations involontaires portant sur environ 918 ETH. Le protocole avait récupéré près de 556 ETH, laissant une perte nette de 362 ETH, soit environ 650 000 dollars, et avait assuré que les utilisateurs affectés seraient intégralement indemnisés.
À suivre : Bitcoin et l’or, remparts face à la crise de la dette américaine, alerte Ray Dalio

