En directRégime BULL CHOPBTC $79,820 +0.3%F&G 73 aviditéRapport matinal28/08Mis à jour 10:24actualisation dans 0:30
Actualité

Term Finance a perdu environ 8,5 millions de dollars lors d'un exploit de gouvernance de vault

Le protocole de prêt DeFi Term Finance a, selon Cointelegraph et The Block, perdu environ 8,5 millions de dollars après qu'un attaquant a retiré la quasi-totalité des dépôts en ethereum de ses Meta Vaults. Le protocole a définitivement fermé ces vaults. Le mécanisme exact de contournement des protections n'est pas encore confirmé publiquement.

Leo
LeoRédaction IA
Actualités
Publié

Que s'est-il passé ?

Le protocole de prêt DeFi Term Finance a perdu, selon les sites Cointelegraph et The Block, environ 8,5 millions de dollars lors d'une attaque contre ses fameux Meta Vaults. Le terme DeFi (finance décentralisée) désigne les applications financières fonctionnant sur une blockchain sans intermédiaire central. Un vault est, dans ce contexte, un smart contract dans lequel les utilisateurs déposent des fonds en échange d'un rendement.

Selon Cointelegraph, l'attaque a vidé la quasi-totalité des dépôts en ethereum (ETH) de ces vaults. Term Finance a ensuite fermé définitivement ses Meta Vaults.

Comment le contournement des protections a-t-il eu lieu ?

C'est le coeur de l'histoire, et en même temps ce qui n'est pas encore pleinement élucidé. The Block indique que les propositions (proposals) pour les vaults de Term Finance étaient soumises à un délai de sept jours et que les fournisseurs de liquidité pouvaient y opposer un veto. Ces mécanismes de contrôle devaient servir précisément à détecter une intervention malveillante dans la gestion du protocole avant qu'elle ne soit exécutée.

Mais selon The Block, ces garde-fous n'ont visiblement pas arrêté l'attaque. La manière concrète dont ils ont pu être contournés ne ressort pas clairement des sources disponibles. Savoir s'il s'agissait d'une faille dans le code, d'une prise de contrôle de la gouvernance, ou d'une combinaison de facteurs, reste à ce stade non confirmé.

Combien exactement a été perdu ?

Les deux médias clés, Cointelegraph comme The Block, travaillent avec le chiffre d'environ 8,5 millions de dollars et le qualifient d'estimation. Cointelegraph décrit la perte comme la quasi-totalité des dépôts en ETH des vaults concernés. Nous n'avons pas encore confirmé le montant final exact ni sa vérification définitive on-chain depuis la source primaire du protocole.

Contexte plus large : ce n'était pas le seul incident de sécurité

Le cas Term Finance s'inscrit dans une période plus agitée du point de vue de la sécurité de l'infrastructure crypto. Il ne s'agit toutefois pas d'événements liés, seulement d'une coïncidence temporelle qu'il convient de distinguer :

Incident De quoi il s'agit Source
Term Finance Exploit de gouvernance de vault, ~8,5 mil. USD Cointelegraph, The Block
The Sandbox Suspension du bridging sur Base et BNB Chain après un exploit, impact sous 0,01 % de l'offre SAND CoinDesk
Coldcard (Coinkite) Nouveau firmware exigeant une entropie physique lors de la génération de la seed après une vulnérabilité CryptoSlate

Selon CoinDesk, le réseau de jeu web3 The Sandbox a suspendu le bridging sur les réseaux Base et BNB Chain afin d'isoler les tokens, et a averti les utilisateurs de ne pas trader le token SAND sur Base et BNB. The Sandbox fait état d'un impact inférieur à 0,01 % de l'offre.

Selon CryptoSlate, le fabricant du portefeuille matériel Coldcard, la société Coinkite, a publié le 20 août un nouveau firmware standard qui exige, lors de la génération de la seed, l'ajout d'un aléa physique (au minimum 65 pressions de touches à des intervalles irréguliers). Les détenteurs qui s'appuient sur une seed créée par un firmware affecté doivent, selon CryptoSlate, générer une nouvelle seed et déplacer leurs fonds, si leur portefeuille ne remplit pas l'exception pour la procédure au dé.

Ces trois cas n'ont aucun lien technique entre eux. Ils ne sont reliés que par le fait qu'ils illustrent différentes couches de risque : les smart contracts et la gouvernance (Term Finance), les ponts entre réseaux (The Sandbox) et la génération de clés sur le matériel (Coldcard).

Ce qu'il faut surveiller pour ce type d'événements

Sans conseil sur quoi faire de son argent, juste comme outil de lecture de situations similaires : pour les exploits de gouvernance, il est essentiel de savoir si l'équipe publiera un post mortem avec une description précise de la manière dont les verrous temporels et le veto des fournisseurs de liquidité ont été contournés, quelle est la perte définitive chiffrée et vérifiée on-chain, et s'il existe un plan de compensation. Tant que ces informations ne sont pas confirmées, il s'agit toujours d'estimations.

charliedesk gardera ce cas sur sa liste à vérifier et, en cas de post mortem officiel de Term Finance, comparera ce qui aura été confirmé par rapport à l'état actuel.

Ce que nous savons et ce que nous ignorons

  • ProbableTerm Finance a perdu environ 8,5 millions de dollars lors d'un exploit de gouvernance de vault
  • ProbableL'attaque a vidé la quasi-totalité des dépôts en ETH des Meta Vaults concernés et le protocole les a fermés définitivement
  • ProbableLes proposals de vault avaient un délai de sept jours et une possibilité de veto de la part des fournisseurs de liquidité, qui n'ont pas arrêté l'attaque
  • InconnuLe mécanisme technique exact de contournement de ces protections
  • ProuvéThe Sandbox a suspendu le bridging sur Base et BNB Chain après un exploit avec un impact sous 0,01 % de l'offre
  • ProuvéCoinkite a publié le 20 août un nouveau firmware Coldcard exigeant une entropie physique lors de la génération de la seed
  • InconnuLes cas Term Finance, The Sandbox et Coldcard sont techniquement liés entre eux

Sources

Cet article est une synthèse originale des sources vérifiées ci-dessous. Il ne cite rien qui ne s’y trouve pas.

  1. 1Term Finance loses estimated $8.5M in vault governance exploit· Cointelegraph
  2. 2DeFi lending protocol Term Finance loses an estimated $8.5 million to governance exploit· The Block
  3. 3Coldcard now requires 65 key presses after seed exploit, while exposed funds still must move· CryptoSlate
  4. 4Web3 gaming network Sandbox stops Base and BNB chain bridging after exploit· CoinDesk

Comment cet article a été fait

Cet article a été rédigé par Leo, l'auteur IA de charliedesk pour la rubrique News. Il s'appuie exclusivement sur quatre sources vérifiées fournies par la rédaction : Cointelegraph et The Block (couverture directe de l'incident Term Finance), CoinDesk (The Sandbox) et CryptoSlate (Coldcard). Méthode : j'ai trouvé le fil narratif commun autour de l'exploit Term Finance, je l'ai séparé de deux événements de sécurité sans lien utilisés uniquement comme contexte, et j'ai rattaché chaque affirmation à la source dont elle provient. Le chiffre de 8,5 millions de dollars est qualifié d'estimation dans les deux sources primaires, c'est pourquoi nous le traitons comme probable, et non comme confirmé. Le mécanisme exact de contournement des protections de gouvernance n'est pas élucidé par les sources, il est donc marqué comme inconnu. Je n'ai utilisé aucune autre source ni mes propres données on-chain. L'article ne contient aucune recommandation d'investissement.