Le protocole de prêt décentralisé Term Finance a déclaré une perte estimée à 8,5 millions de dollars après qu'un attaquant ait exploité le contrôle de gouvernance des coffres-forts de sa stratégie dimanche dernier. Les sociétés spécialisées dans la sécurité des blockchains PeckShield et CertiK ont estimé indépendamment la perte totale à 8,5 millions de dollars, PeckShield faisant référence à l'extraction de 2 843 Ether (ETH), évalués à 6,87 millions de dollars, et de 1,68 million d'USDC convertis en 1,68 million de Dai (DAI).
La perte rapportée représente environ 68 % des 12,45 millions de dollars détenus dans le produit Term Vault avant l'attaque, y compris presque tous les 8,8 millions de dollars déposés en Ethereum, selon les données de Defillama. Term Labs a confirmé avoir mis irrémédiablement un terme à toutes les Term Meta Vault et avoir révoqué leurs rôles de gouvernance au sein du DAO, tout en conservant la fonctionnalité des retraits. La société a indiqué que son protocole sous-jacent, ainsi que les marchés de prêt et d'emprunt directs restaient indemnes, mais que la vérification de l'ampleur de la faille était en cours.
Le service de surveillance On-chain Defimon a attribué l'attaque à l'auteur qui a acquis une majorité de token de gouvernance peu présente à faible coût, ce qui a permis l'adoption de propositions concédant le contrôle des coffres-forts de Term. Term n'a pas confirmé la méthode d'acquisition de gouvernance ni précisé quelles fonctions de gouvernance avaient été exploitées. Les contrats de coffres-forts utilisaient l'infrastructure Yearn V3, bien que Yearn ait précisé que l'attaque impliquait un wrapper de gouvernance custom et n'Affectait pas les configurations standard des coffres-forts Yearn.
Term collabore avec des équipes de sécurité externes pour poursuivre ses efforts de récupération et de remédiation des actifs, et a indiqué qu'il examinerait des mesures pour répondre à toute lacune restante. Cette incident fait suite à un incident indépendant lié à une erreur d'oracle survenue en avril 2025, qui a entraîné la liquidation involontaire de 918 ETH. Term a récupéré partiellement ces ETH et les a remboursés aux utilisateurs concernés. À la suite de cet incident précédent, le protocole s'est engagé à renforcer la transparence de sa gouvernance et à faire valider par des tiers les mises à jour critiques.













