Term Finance ferme définitivement ses Meta Vaults après un exploit de gouvernance de 8,5 M$
Résumé du marché par IA
Term Finance a définitivement fermé ses Meta Vaults après un exploit de gouvernance qui a probablement siphonné ~2'843 ETH plus ~1,68 M USDC (ensuite échangés en DAI). Les retraits restent ouverts, mais Term n'a pas publié de comptabilité finale ni de plan de remboursement, ce qui rend le recouvrement incertain. L'incident met en évidence le risque lié aux wrappers de gouvernance dans les produits de coffres DeFi et peut peser sur l'appétit pour le risque à court terme concernant les stratégies de rendement basées sur Ethereum, malgré des affirmations selon lesquelles les marchés Term de base et les coffres Yearn standard n'auraient pas été affectés.
Niveau d'impact
● Moyen
Actifs concernés
ETH/USDT-0.75%
Infos de l'IA · ETH/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Le protocole de prêt on-chain à taux fixe Term Finance a annoncé la fermeture définitive de ses Meta Vaults à la suite d'un exploit lié à la gouvernance. Les nouveaux dépôts sont désormais interrompus, tandis que les retraits restent possibles. Term Labs indique aussi avoir retiré aux vaults leur rôle de gouvernance au sein de la DAO.
De son côté, la société de sécurité PeckShield estime que l'attaquant a détourné environ 2 843 ETH (6,87 M$) ainsi que 1,68 million d'USDC, ensuite échangés contre environ 1,68 million de DAI. Term n'a pas confirmé ce total proche de 8,5 M$ et n'a pas publié de récapitulatif détaillé vault par vault.
Selon la documentation de gouvernance de Term, le dispositif repose sur un mécanisme d'« opt-out » : les détenteurs de tokens de fournisseurs de liquidité des vaults peuvent opposer un veto à des changements de paramètres placés en file d'attente pendant un délai de sept jours. En l'absence de veto, la modification devient exécutable.
Une reconstitution de l'activité on-chain publiée par DeFiPrime indique qu'une proposition concernant l'ETH Meta Vault est restée ouverte six jours sans veto. Une fois exécutée, ses premières actions auraient ramené le « cooldown » de délai à zéro, supprimant la seconde période d'attente, avant d'acheminer 2 841,7435 WETH via une nouvelle stratégie vers une adresse contrôlée par l'attaquant. La transaction Ethereum est datée du 23 août à 06:25 UTC.
D'après la même analyse, une seconde transaction, environ 22 minutes plus tard, aurait exécuté cinq propositions sur cinq vaults USDC et retiré 1 679 639,29 USDC. Term n'a pas publié de post-mortem expliquant comment l'initiateur a obtenu l'autorisation de mettre ces actions en file d'attente, ni pourquoi les garde-fous (veto et délais) n'ont pas permis de bloquer l'opération.
Yearn a précisé que les contrats de vaults de Term s'appuient sur l'architecture Yearn V3, tout en soulignant que l'exploit est passé par une surcouche de gouvernance personnalisée par Term. Selon Yearn, ce vecteur d'attaque ne concerne pas les configurations standard des vaults Yearn, restées non affectées.
Term affirme également que, d'après son enquête à ce stade, le protocole sous-jacent ainsi que les marchés de prêt/emprunt en direct n'ont pas été touchés, tout en indiquant poursuivre la vérification du périmètre. L'impact confirmé se limiterait donc au produit « vault » et non à l'ensemble des marchés Term.
Reste à savoir ce que les utilisateurs des Meta Vaults pourront récupérer. L'ouverture des retraits ne garantit pas, en soi, la liquidité ou la valeur disponible pour honorer chaque demande, en l'absence de comptabilité finale confirmée. Term indique coordonner la remédiation et la récupération avec des équipes de sécurité externes. En cas de manque à gagner, la société dit envisager des solutions, sans s'engager à indemniser les déposants ni communiquer de calendrier.
Lecture connexe : « BonkDAO's treasury raided for $20M due to lack of governance interest ».
Cet article reprend les informations initialement publiées par CryptoSlate.