Term Finance, un protocole de prêt DeFi fonctionnant sur Ethereum (ETH), a perdu environ 8,5 millions de dollars après qu’un attaquant a exploité son système de gouvernance pour prendre le contrôle d’actifs logés dans ses coffres, le 23 août.
Points clés :
- L’attaquant a drainé près de 8,5 millions de dollars, dont 2 843 ETH et environ 1,68 million de dollars en stablecoins, selon des chercheurs en sécurité blockchain.
- L’incident a visé les mécanismes de gouvernance plutôt qu’une faille technique classique dans un smart contract.
- Ethereum a été la principale victime de pertes on-chain au 1er semestre 2026, avec environ 332 millions de dollars dérobés sur les incidents suivis, selon Blockaid.
Détails de l’attaque contre Term Finance
Term Labs a déclaré : « Nous sommes informés d’un exploit de gouvernance qui affecte les coffres de Term », ajoutant qu’un rapport détaillé serait publié une fois l’enquête achevée. PeckShield estime que l’attaquant a dérobé 2 843 ETH, valorisés autour de 6,87 millions de dollars, ainsi que 1,68 million de USD Coin (USDC) au sein du protocole.
Selon PeckShield, l’assaillant a ensuite échangé ces USDC contre environ 1,68 million de Dai (DAI), tandis que le portefeuille utilisé pour lancer l’opération avait été préalablement approvisionné en 2 ETH via Tornado Cash. La traçabilité on-chain ne permet pas d’identifier l’attaquant.
Les premiers éléments d’analyse indiquent que l’assaillant a progressivement accumulé suffisamment de pouvoir de gouvernance pour faire adopter des propositions lui conférant le contrôle des coffres ciblés. L’attaque s’appuie ainsi sur le fonctionnement interne de la gouvernance plutôt que sur une vulnérabilité classique de smart contract, faisant de la faible participation aux votes et de la concentration des droits de vote des facteurs clés de cet incident.
À lire aussi : Fuite sur les couleurs de l’iPhone 18 Pro, avec la possible disparition du Orange Cosmique
Les risques de sécurité sur Ethereum
Blockaid a recensé 212 incidents de sécurité on-chain pour un total de 1,1 milliard de dollars de pertes sur le 1er semestre 2026, dont environ 332 millions imputables à Ethereum. Son rapport pointe les vulnérabilités applicatives et les failles dans la logique des protocoles comme principaux moteurs des pertes sur ce réseau.
Les attaques de gouvernance relèvent toutefois d’un risque différent : les actions malveillantes empruntent des voies de contrôle formellement autorisées, au lieu de contourner ou de casser le code des contrats.
Cela fait de la concentration du vote, de l’examen rigoureux des propositions et de l’instauration de délais entre le vote et l’exécution autant de garde-fous essentiels, en complément des audits de smart contracts.
Term Finance avait déjà connu un autre incident opérationnel le 26 avril 2025, lorsqu’une incohérence de décimales dans un oracle avait déclenché des liquidations involontaires portant sur environ 918 ETH. Le protocole avait récupéré 556 ETH, laissant une perte nette de 362 ETH — soit environ 650 000 dollars — et s’était engagé à indemniser intégralement les utilisateurs concernés.
À découvrir ensuite : Bitcoin et l’or, remparts face à la crise de la dette américaine, avertit Ray Dalio





