Un attaquant a dérobé environ 8,5 millions de dollars au projet DeFi Term Labs. Il n’a pas eu besoin de découvrir une faille de sécurité complexe : pour seulement 951 dollars, il a acheté suffisamment de jetons de gouvernance pour prendre le contrôle de plusieurs coffres crypto.
Il a ensuite fait approuver ses propres propositions, ce qui a permis de transférer plusieurs millions de dollars vers son portefeuille. C’est précisément ce qui rend l’attaque notable : le logiciel n’a pas été piraté, il a exécuté les transactions validées exactement comme prévu.
951 dollars pour contrôler des millions
L’attaque a visé les Meta Vaults et les coffres de stratégie de Term Labs, qui détenaient alors environ 12,45 millions de dollars d’utilisateurs.
Ces coffres reposaient sur Yearn V3, mais Term Labs y avait ajouté sa propre couche de gouvernance. Les détenteurs de jetons de gouvernance pouvaient ainsi voter sur des décisions importantes.
Comme le jeton était très peu échangé, l’attaquant a pu acheter, pour seulement 951 dollars, assez de droits de vote pour obtenir la majorité.
Il a ensuite soumis des propositions visant à transférer des fonds depuis quatre coffres en USDC et l’Ethereum Meta Vault vers son propre portefeuille. Grâce à sa majorité, il les a lui-même approuvées.
Butin total : environ 8,5 millions de dollars.
Pas un piratage DeFi classique
Le plus frappant est qu’aucun piratage classique n’a été nécessaire. L’attaquant n’a pas eu à exploiter une faille dans un smart contract. Il a simplement acheté assez de pouvoir au sein du système de gouvernance.
L’affaire met en lumière une faiblesse de la DeFi. Lorsque les jetons de gouvernance valent peu, il peut devenir relativement peu coûteux de prendre le contrôle d’un protocole qui gère des millions de dollars.
Term Labs n’est pas un cas isolé. En juillet, BonkDAO avait été touché de manière comparable. Un attaquant était finalement parvenu à retirer environ 20 millions de dollars de la trésorerie.
Term Labs réagit
Après l’attaque, Term Labs a définitivement bloqué les nouveaux dépôts dans les Meta Vaults concernés et retiré les rôles de gouvernance. Les utilisateurs peuvent toutefois encore retirer les fonds restants.
Les principaux marchés de prêt de Term Finance n’ont pas été touchés. Yearn a également souligné que le problème ne venait pas de l’infrastructure standard de Yearn V3, mais de la couche de gouvernance ajoutée par Term Labs.
L’incident montre surtout à quel point le rapport peut devenir disproportionné : avec 951 dollars de pouvoir de vote, un seul attaquant a obtenu la main sur plusieurs millions de dollars.
La SEC poursuit 38 acteurs accusés d’avoir trompé les investisseurs
La SEC accuse 38 acteurs d’avoir détourné des documents officiels pour induire les investisseurs en erreur et paraître crédibles.
Piratage de Coldcard : pourquoi 100 millions en Bitcoin restent immobiles
Des pirates ont dérobé l’équivalent de plusieurs millions en Bitcoin lors du piratage de Coldcard, mais l’essentiel des fonds reste intact sur des adresses connues.
Ne copiez jamais ce texte : de faux CAPTCHA vident des portefeuilles crypto
Des pirates exploitent des milliers de sites WordPress pour infecter les utilisateurs de Windows avec un logiciel malveillant capable de voler mots de passe, fichiers et phrases de récupération de portefeuilles crypto.
Le plus lu
Le Japon et la Chine vendent des milliards d’obligations américaines
Les obligations américaines se retrouvent sous pression, tandis que les banques centrales privilégient l’or. Les rendements atteignent des niveaux historiquement élevés, avec des conséquences majeures.
Or, Bitcoin et actions grimpent après une annonce du Trésor américain
L’or, le Bitcoin et les actions bondissent après une intervention sur le marché obligataire américain. Quels sont les chiffres et pourquoi tout monte-t-il ?
XRP : la prévision de Google Gemini pour le 1er septembre 2026
Google Gemini estime que le XRP pourrait continuer de progresser d’ici au 1er septembre, mais met aussi en garde contre une possible correction vers 1,20 dollar.