Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Exploit de gouvernance chez Term Finance : pourquoi un code audité ne protège pas vos dépôts DeFi

Le 23 août 2026, environ 8,5 millions de dollars ont quitté le protocole de prêt Ethereum Term Finance, un attaquant ayant acheté la majorité des voix sur les coffres de dépôts. Le code est resté intact : voici comment juger de la facilité avec laquelle un coffre DeFi s'ouvre par un vote.

Porte de coffre-fort en acier ouverte et parfaitement intacte dans une salle voûtée sombre, devant elle une urne de vote en laiton renversée et des pièces répandues
14 min read
Partager:

Le 23 août 2026, environ 8,5 millions de dollars se sont écoulés des coffres de dépôts du protocole de prêt Ethereum Term Finance. L'attaquant n'a eu besoin d'aucune faille dans le code du programme. Il a racheté assez de droits de vote pour remporter seul le scrutin portant sur ces coffres. Il a ensuite fait adopter le versement à son profit, puis exécuté la décision.

Pour vous, investisseur, c'est la partie la plus importante de la nouvelle. Un protocole audité peut se vider sans qu'une seule ligne de code cède. Quiconque laisse des avoirs dans un protocole DeFi devrait donc savoir qui a le droit de voter sur l'emploi de ces avoirs, et à quelle vitesse une telle décision prend effet.

Exploit de gouvernance chez Term Finance : ce qui s'est passé le 23 août

Term Finance est un protocole de prêt sur la chaîne Ethereum qui intermédie des crédits à taux fixe. Les utilisateurs déposent des avoirs dans des coffres, appelés vaults, à partir desquels le protocole accorde des prêts garantis. Il est développé par Term Labs.

Selon Cryptobriefing, dont le compte rendu s'appuie sur les confirmations des sociétés de sécurité CertiK et PeckShield, environ 2 843 ETH et près de 1,6 million de DAI ont été transférés vers une seule adresse de destination. Son identifiant commence par 0xD5183. Aux cours actuels, ce transfert correspond aux quelque 8,5 millions de dollars évoqués. Term Labs a confirmé publiquement l'incident et annoncé un exposé plus détaillé à l'issue de son enquête. L'équipe distingue expressément ce cas d'une vulnérabilité du contrat intelligent.

Ethereum est la chaîne sur laquelle tourne le protocole ; l'évolution du cours de la monnaie associée est traitée dans notre prévision du cours de l'Ethereum. Pour apprécier cet incident, le cours ne joue toutefois aucun rôle. Ce qui compte, c'est de savoir qui peut disposer d'un coffre de dépôts.

L'attaque de gouvernance expliquée : comment un vote vide un coffre

Dans un protocole DeFi, la gouvernance désigne les règles selon lesquelles les modifications sont décidées. Qui détient des jetons de vote peut déposer des propositions et se prononcer sur elles ; dès qu'une proposition atteint la majorité requise, elle est exécutée. C'est la construction censée permettre à un protocole de se passer d'administration centrale.

Une attaque de gouvernance retourne précisément cette construction. L'attaquant se procure assez de droits de vote pour constituer à lui seul une majorité, puis fait adopter ce qui lui profite. Formellement, tout se déroule selon les règles du protocole. Il n'y a ni effraction, ni mot de passe dérobé, ni contrat manipulé, mais un scrutin remporté.

La différence avec les types d'attaque plus connus a une portée pratique. Une attaque par prêt éclair ou une faille de réentrance suppose une erreur de programmation qu'un audit peut en principe trouver. Une attaque de gouvernance suppose seulement que le poids de vote soit achetable et que personne n'intervienne à temps.

Strategy Vault et Meta Vault : les coffres que l'attaquant a contrôlés

Chez Term Finance, un coffre est une réserve de dépôts distincte, dotée de sa propre stratégie de placement. Un Meta Vault regroupe plusieurs de ces réserves et y répartit les fonds déposés.

Cryptobriefing décrit très précisément le contrôle atteint : dans quatre des cinq Strategy Vaults en USDC, l'attaquant a réuni 100 % des droits de vote, et près de 91 % dans le Meta Vault Ethereum. L'un et l'autre dépassent la majorité courte. Une telle configuration permet de faire passer une proposition, puis de la maintenir contre toute contestation.

Ces chiffres expliquent aussi pourquoi les dégâts sont restés circonscrits à certains coffres. A été touché ce sur quoi l'attaquant détenait la majorité. Celui dont les avoirs se trouvaient dans un autre coffre n'a pas été affecté de la même manière, selon l'exposé publié à ce jour. Un relevé complet indiquant quel coffre a perdu quels avoirs n'est pas encore disponible ; Term Labs l'a annoncé pour la clôture de l'enquête.

Deux ETH venus de Tornado Cash : comment une mise de départ est devenue une majorité de voix

La mise de départ de l'attaque était étonnamment faible, d'après le compte rendu de Cryptobriefing. Elle aurait consisté en deux ETH obtenus via Tornado Cash. Tornado Cash est un service qui brouille le lien entre l'adresse d'envoi et l'adresse de réception sur la chaîne, et rend ainsi le suivi plus difficile.

À partir de cette mise, l'attaquant a construit pas à pas un poids de vote suffisant pour atteindre les majorités décrites. C'est là que réside l'enseignement dérangeant de l'affaire : le coût d'une prise de contrôle se mesure au prix des droits de vote nécessaires, et bien peu à la taille du coffre. Lorsque ces droits sont bon marché ou concentrés, une petite mise peut décider du sort d'un avoir considérable.

Urne de vote en verre remplie à ras bord de jetons métalliques identiques, dans laquelle on déverse par le haut de nouveaux jetons jusqu'à ce qu'ils débordent
Dans beaucoup de protocoles, le poids de vote est une marchandise : qui en rassemble assez décide seul.

Code audité, coffre vide : pourquoi un audit n'arrête pas une attaque de gouvernance

Un audit est l'examen du code d'un programme par une société spécialisée. On y vérifie si le code fait ce qu'il doit faire et s'il peut être amené à un comportement imprévu. Sur ce cas, Cryptobriefing relève que l'opération est passée par des contrats audités sans briser une seule ligne de code.

Ce n'est pas un reproche adressé aux auditeurs, mais un constat sur la portée d'un tel examen. Un audit répond à la question de savoir si le code fonctionne correctement. Il ne répond pas à celle de savoir si la répartition des droits de vote autorise une prise de contrôle hostile. Cryptobriefing qualifie donc la faiblesse d'architecturale et la situe dans la combinaison entre distribution des jetons, faible participation aux votes et absence de limites d'accès dans l'administration des coffres.

Pour vous, cela signifie que le sceau d'un rapport d'audit dit quelque chose du code et rien de la répartition du pouvoir dans un protocole. Si vous utilisez des produits de prêt DeFi, un coup d'œil aux deux avant le dépôt en vaut la peine. Les acteurs présents sur ce terrain et ce qui les distingue figurent dans notre comparatif des plateformes de prêt crypto.

Comparer le prêt DeFi avant de déposerComparer le prêt DeFi avant de déposer

Timelock : pourquoi le délai entre la décision et l'exécution est déterminant

Un timelock est un délai d'attente intégré entre le moment où une décision atteint la majorité et celui où elle est effectivement exécutée. Pendant cet intervalle, chacun peut lire la décision en clair. Celui qui ne veut pas laisser ses avoirs dans un coffre au sujet duquel on vient d'adopter quelque chose de fâcheux peut les retirer.

Le timelock est ainsi la seule protection qui agit encore lorsque le scrutin est déjà perdu. Il n'empêche pas la prise de contrôle. Il empêche que la décision et le transfert coïncident dans la même seconde.

Les effets d'un timelock absent se lisent précisément dans un second cas. Savoir si Term Finance avait prévu un tel délai, et de quelle durée le cas échéant, ne ressort pas des exposés publiés à ce jour. Je considère donc ce point comme expressément ouvert, et non comme établi.

Token of Power : comment le même enchaînement a déjà fonctionné en juin 2026

Le cas Token of Power, en abrégé TOP, est le jumeau le mieux documenté de ce schéma d'attaque. TRM Labs et Blockaid l'ont analysé, et leurs descriptions concordent sur les points porteurs.

TOP était un jeton de vote sur Ethereum bâti sur Aragon, doté d'une offre totale de seulement 16 384 unités. Aragon est une boîte à outils permettant de composer les règles de vote d'un protocole. Selon cette analyse, l'attaquant a acquis une bonne moitié de l'offre totale, puis s'est servi de la fonction de vote pour déposer, adopter et exécuter une proposition en une seule transaction. Aucun délai d'attente ne s'est intercalé.

La décision elle-même a émis dix milliards de nouveaux TOP au profit de l'attaquant. Cette quantité a été jetée dans un pool de liquidité et y a été transformée en 944,2 WETH, chiffrés entre 1,5 et 1,6 million de dollars selon la source retenue. Les analyses désignent un faisceau de causes : l'offre totale initiale minuscule, l'absence de délai d'attente, l'absence de plafond à l'émission de nouveaux jetons et des garde-fous trop faibles dans la configuration du vote.

Le parallèle avec Term Finance tient à l'enchaînement, moins aux détails. Dans les deux cas, du poids de vote a été acheté ; dans les deux cas, le financement est passé par un service d'anonymisation ; dans les deux cas, l'opération s'est achevée sur une décision conforme aux règles, aux dépens des déposants.

Sept prises de contrôle sur trois chaînes : ce que montre le décompte de Blockaid

Qu'il s'agisse d'un schéma et non de deux cas isolés peut se chiffrer. Le prestataire de sécurité Blockaid a recensé, pour la période allant de juin à début août 2026, sept prises de contrôle par la gouvernance sur trois chaînes, et évalue dans son analyse le dommage total à environ 22 millions de dollars. Cette analyse est consultable publiquement.

Un cas de ce type figure aussi dans nos archives. Nous avons rendu compte le 7 juillet 2026 d'une attaque de gouvernance visant la BONK DAO, où il était question d'une caisse commune se chiffrant en dizaines de millions. Cette indication provient de notre propre couverture de ce jour-là ; elle ne constitue pas ici une preuve indépendante, mais un rappel des antécédents.

Le mois en cours a de toute façon été chargé. Avant le transfert opéré chez Term Finance, le service de données DefiLlama avait déjà recensé pour août 2026 dix-sept incidents de sécurité, pour un dommage d'environ 18,8 millions de dollars.

Verrou de porte industriel massif au perçage vide, le pêne correspondant posé inutilisé à côté
Un timelock est une pièce : il ne protège que s'il est installé et suffisamment long.

Évaluer le risque de gouvernance : les cinq questions à régler avant chaque dépôt

Les points qui suivent se lisent dans la documentation d'un protocole ou sur sa page de gouvernance. Ils coûtent quelques minutes et répondent à la question de savoir avec quelle facilité un coffre peut être ouvert par un vote.

Qui a le droit de voter, et comment le poids de vote est-il réparti ? Si l'offre totale du jeton de vote est faible, ou si une large part se trouve sur quelques adresses, une majorité s'obtient à bon compte. Chez TOP, une bonne moitié d'une offre totale de 16 384 jetons a suffi.

Existe-t-il un délai entre la décision et l'exécution ? Si vous ne trouvez aucune mention d'un timelock, partez du principe qu'il n'y en a pas. Sans ce délai, aucune occasion ne vous reste de retirer vos avoirs le moment venu.

Un vote peut-il déplacer directement des avoirs ? Certains protocoles ne laissent modifier par décision que des paramètres, taux d'intérêt ou plafonds par exemple. D'autres autorisent le transfert des dépôts vers une adresse quelconque. Le second cas est le dangereux.

Existe-t-il un plafond à l'émission de nouveaux jetons ? S'il manque, une majorité peut être élargie à volonté par décision, ou l'offre diluée. Dans l'affaire TOP, c'était le levier véritable.

Quelle a été la participation aux derniers scrutins ? Une faible participation abaisse considérablement le seuil d'une prise de contrôle, puisque l'attaquant n'a qu'à surpasser les voix effectivement exprimées.

Ce que cette vérification ne fait pas

Elle ne vous protège pas d'une attaque, elle vous montre seulement ce qu'elle coûterait. Un protocole aux droits de vote largement répartis et doté d'un délai de plusieurs jours est nettement plus difficile à prendre qu'un protocole dépourvu des deux. Un risque résiduel subsiste dans tous les cas.

Révoquer les autorisations de jetons : pourquoi cela sert peu contre une attaque de gouvernance

Après un incident dans le monde de la DeFi, le conseil habituel consiste à révoquer les autorisations de jetons accordées. Une autorisation est la permission que vous donnez à un contrat de disposer d'une certaine quantité de vos jetons. Le réflexe est sain, et vous devez le conserver.

Contre ce type d'attaque, il ne va cependant pas loin. Dans une attaque de gouvernance, ce n'est pas votre portefeuille qui est vidé, mais le coffre dans lequel vous avez déjà versé. De ces avoirs, le protocole dispose de toute façon régulièrement ; la décision change seulement leur destination. La révocation d'une autorisation empêche des accès futurs à votre portefeuille et ne ramène pas des avoirs déjà déposés.

Ce qui agit dans cette situation, c'est uniquement le retrait du coffre concerné, et il reste possible précisément lorsqu'un délai d'attente l'autorise. La boucle se referme sur le timelock.

Conserver ses avoirs hors ligne : les portefeuilles matériels comparésConserver ses avoirs hors ligne : les portefeuilles matériels comparés

Perte après un exploit DeFi : ce qu'il faut consigner pour votre dossier fiscal

Si un tel incident vous touche, la documentation est la première chose dont vous pouvez vous occuper et la seule qui ne se rattrape pas ensuite. Notez quand vous avez déposé, dans quel coffre et pour quel montant, et conservez les justificatifs de transaction issus de la chaîne ainsi que les communications datées du prestataire.

Le traitement fiscal d'une telle perte relève du cas d'espèce et reste en partie discuté. Il appartient à votre conseil fiscal et non à un article ; toute affirmation générale serait ici peu sérieuse. Ce que vous pouvez apporter, c'est un relevé sans lacune. Les outils qui rassemblent les transactions de plusieurs portefeuilles vous déchargent largement de ce travail.

Term Finance en mai 2025 : pourquoi l'incident précédent était de nature différente

Term Finance avait déjà enregistré une perte en mai 2025. Selon l'exposé de Cryptobriefing, environ 1,5 million de dollars avait alors disparu, à cause d'une décimale mal placée chez un fournisseur de données de cours, lors d'une mise à jour de routine. Cette erreur n'était pas malveillante, et les fonds ont finalement été restitués, d'après le même exposé.

La différence avec le cas actuel compte pour l'appréciation. Une erreur interne se corrige, et l'interlocuteur est joignable. Dans l'incident du 23 août, en revanche, se tient en face un acteur extérieur, qui a obtenu sa mise de départ par un service d'anonymisation. Cryptobriefing qualifie en conséquence d'incertaines les perspectives de récupération des fonds pour les déposants concernés.

Exploit de gouvernance chez Term Finance : ce qui est établi et ce qui reste ouvert

L'enchaînement est établi dans ses grandes lignes : le montant du transfert, environ 2 843 ETH et près de 1,6 million de DAI, la répartition des voix dans les coffres touchés, l'adresse de destination, l'origine de la mise de départ, ainsi que la confirmation par Term Labs, CertiK et PeckShield. Ces éléments proviennent de l'exposé de Cryptobriefing du 23 août 2026, qui concorde avec la couverture de CoinDesk et de BeInCrypto sur les mêmes faits.

Il reste ouvert davantage de choses qu'un titre ne le laisse supposer. Aucun relevé n'indique quel coffre a perdu quels avoirs, ni combien de déposants sont concernés. La question de savoir si un délai entre la décision et l'exécution était prévu, et de quelle durée, n'a pas été publiée. Rien n'est connu d'une indemnisation, rien non plus de l'identité de l'attaquant. Term Labs a annoncé un exposé plus détaillé ; jusque-là, toute affirmation sur les responsabilités relève de la spéculation, et nous n'en avançons aucune.

Les limites de cet exposé

Ce texte s'appuie sur des comptes rendus accessibles publiquement et sur les analyses de Blockaid et de TRM Labs. Nous n'avons pas mené notre propre analyse des données de la chaîne. Les indications de cours au moment du transfert proviennent des sources citées et ont pu évoluer depuis.

Évaluer le risque de gouvernance : ce qu'il faut en retenir

  1. Regardez qui a le droit de voter sur votre coffre de dépôts. Avant de confier des avoirs à un produit de prêt DeFi, réglez les cinq questions ci-dessus, à commencer par celle du délai entre la décision et l'exécution. Notre comparatif du prêt crypto donne une vue d'ensemble des acteurs de ce terrain.
  2. Séparez ce qui dort de ce qui travaille. Les avoirs que vous détenez à plus long terme n'ont pas leur place dans un coffre qu'un vote peut ouvrir. Pour une conservation hors de la main d'autrui, notre comparatif des portefeuilles matériels vous aide. Qui préfère rester sur une plateforme surveillée est mieux placé chez un prestataire agréé que dans un coffre dont l'emploi se décide par un vote.
  3. Documentez immédiatement si un incident vous touche. Conservez les justificatifs de dépôt, les données de transaction et les communications datées du prestataire, avant que des interfaces ne soient coupées. Un outil de notre comparatif des logiciels fiscaux crypto et suiveurs de portefeuille rassemble vos transactions de plusieurs portefeuilles.

(Au 23 août 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Vous pourriez aussi aimer