Que s'est-il passé ?
Le protocole de prêt DeFi Term Finance a perdu, selon les sites Cointelegraph et The Block, environ 8,5 millions de dollars lors d'une attaque contre ses fameux Meta Vaults. Le terme DeFi (finance décentralisée) désigne les applications financières fonctionnant sur une blockchain sans intermédiaire central. Un vault est, dans ce contexte, un smart contract dans lequel les utilisateurs déposent des fonds en échange d'un rendement.
Selon Cointelegraph, l'attaque a vidé la quasi-totalité des dépôts en ethereum (ETH) de ces vaults. Term Finance a ensuite fermé définitivement ses Meta Vaults.
Comment le contournement des protections a-t-il eu lieu ?
C'est le coeur de l'histoire, et en même temps ce qui n'est pas encore pleinement élucidé. The Block indique que les propositions (proposals) pour les vaults de Term Finance étaient soumises à un délai de sept jours et que les fournisseurs de liquidité pouvaient y opposer un veto. Ces mécanismes de contrôle devaient servir précisément à détecter une intervention malveillante dans la gestion du protocole avant qu'elle ne soit exécutée.
Mais selon The Block, ces garde-fous n'ont visiblement pas arrêté l'attaque. La manière concrète dont ils ont pu être contournés ne ressort pas clairement des sources disponibles. Savoir s'il s'agissait d'une faille dans le code, d'une prise de contrôle de la gouvernance, ou d'une combinaison de facteurs, reste à ce stade non confirmé.
Combien exactement a été perdu ?
Les deux médias clés, Cointelegraph comme The Block, travaillent avec le chiffre d'environ 8,5 millions de dollars et le qualifient d'estimation. Cointelegraph décrit la perte comme la quasi-totalité des dépôts en ETH des vaults concernés. Nous n'avons pas encore confirmé le montant final exact ni sa vérification définitive on-chain depuis la source primaire du protocole.
Contexte plus large : ce n'était pas le seul incident de sécurité
Le cas Term Finance s'inscrit dans une période plus agitée du point de vue de la sécurité de l'infrastructure crypto. Il ne s'agit toutefois pas d'événements liés, seulement d'une coïncidence temporelle qu'il convient de distinguer :
| Incident | De quoi il s'agit | Source |
|---|---|---|
| Term Finance | Exploit de gouvernance de vault, ~8,5 mil. USD | Cointelegraph, The Block |
| The Sandbox | Suspension du bridging sur Base et BNB Chain après un exploit, impact sous 0,01 % de l'offre SAND | CoinDesk |
| Coldcard (Coinkite) | Nouveau firmware exigeant une entropie physique lors de la génération de la seed après une vulnérabilité | CryptoSlate |
Selon CoinDesk, le réseau de jeu web3 The Sandbox a suspendu le bridging sur les réseaux Base et BNB Chain afin d'isoler les tokens, et a averti les utilisateurs de ne pas trader le token SAND sur Base et BNB. The Sandbox fait état d'un impact inférieur à 0,01 % de l'offre.
Selon CryptoSlate, le fabricant du portefeuille matériel Coldcard, la société Coinkite, a publié le 20 août un nouveau firmware standard qui exige, lors de la génération de la seed, l'ajout d'un aléa physique (au minimum 65 pressions de touches à des intervalles irréguliers). Les détenteurs qui s'appuient sur une seed créée par un firmware affecté doivent, selon CryptoSlate, générer une nouvelle seed et déplacer leurs fonds, si leur portefeuille ne remplit pas l'exception pour la procédure au dé.
Ces trois cas n'ont aucun lien technique entre eux. Ils ne sont reliés que par le fait qu'ils illustrent différentes couches de risque : les smart contracts et la gouvernance (Term Finance), les ponts entre réseaux (The Sandbox) et la génération de clés sur le matériel (Coldcard).
Ce qu'il faut surveiller pour ce type d'événements
Sans conseil sur quoi faire de son argent, juste comme outil de lecture de situations similaires : pour les exploits de gouvernance, il est essentiel de savoir si l'équipe publiera un post mortem avec une description précise de la manière dont les verrous temporels et le veto des fournisseurs de liquidité ont été contournés, quelle est la perte définitive chiffrée et vérifiée on-chain, et s'il existe un plan de compensation. Tant que ces informations ne sont pas confirmées, il s'agit toujours d'estimations.
charliedesk gardera ce cas sur sa liste à vérifier et, en cas de post mortem officiel de Term Finance, comparera ce qui aura été confirmé par rapport à l'état actuel.

