Term Finance ferme définitivement ses "Meta Vaults" après un exploit de gouvernance estimé à 8,5 M$

Résumé du marché par IA
Term Finance a définitivement fermé ses Meta Vaults après qu'un exploit de gouvernance a permis un drain estimé à 8,5 M$, incluant ~2'843 ETH et 1,68 M USDC échangés contre du DAI. Les dépôts sont suspendus tandis que les retraits restent ouverts, mais la comptabilité finale et tout déficit éventuel ne sont pas confirmés et aucun engagement de remboursement n'a été pris. L'incident met en évidence les risques de gouvernance et de wrapper dans la conception des coffres DeFi, ce qui pourrait peser sur l'appétit pour le risque à court terme concernant l'ETH et la DeFi.
Niveau d'impact
● Moyen
Actifs concernés
ETH/USDT+0.45%
Infos de l'IA · ETH/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Term Finance a mis un terme définitif à ses Meta Vaults après un exploit de gouvernance ayant permis un siphonnage évalué à environ 8,5 millions de dollars. La fermeture met fin aux nouveaux dépôts, tandis que les retraits restent possibles. Term Labs a également retiré aux coffres leurs rôles de gouvernance au sein de la DAO. Selon PeckShield, l'attaquant aurait extrait environ 2'843 ETH, soit 6,87 millions de dollars, ainsi que 1,68 million d'USDC. Ces USDC auraient ensuite été échangés contre environ 1,68 million de DAI. Term Finance n'a pas confirmé le montant total estimé de 8,5 millions de dollars et n'a pas publié de décompte détaillé coffre par coffre. La documentation de gouvernance de Term décrit un mécanisme d'"opt-out": les détenteurs de tokens de fournisseurs de liquidité des vaults peuvent opposer leur veto à des changements de paramètres mis en file d'attente pendant un délai de sept jours. En l'absence de veto, la modification peut devenir exécutable. Une reconstitution de DeFiPrime indique qu'une proposition visant l'ETH Meta Vault est restée ouverte pendant six jours sans veto. Lors de sa première exécution, les actions auraient fixé le délai de "cooldown" à zéro, avant d'acheminer 2'841,7435 WETH via une stratégie nouvellement ajoutée vers une adresse contrôlée par l'attaquant. La transaction sur Ethereum a eu lieu le 23 août à 06:25 UTC. Une seconde transaction, survenue environ 22 minutes plus tard, aurait exécuté cinq propositions sur cinq coffres USDC et retiré 1'679'639,29 USDC, selon la même analyse. Term Finance n'a pas publié de post-mortem expliquant comment l'auteur de la proposition a obtenu l'autorité nécessaire pour mettre ces actions en file d'attente, ni pourquoi les mécanismes de veto et de délai ne les ont pas bloquées. Yearn a précisé que les contrats de vaults de Term s'appuient sur l'architecture Yearn V3, mais que l'exploit serait passé par l'enveloppe de gouvernance personnalisée de Term. Yearn estime que ce vecteur d'attaque ne s'applique pas aux configurations standard des vaults Yearn et que les vaults Yearn classiques n'ont pas été affectés. De son côté, Term Finance indique qu'à ce stade de l'enquête, le protocole sous-jacent ainsi que les marchés d'emprunt et de prêt directs n'ont pas été touchés, tout en précisant que la portée exacte reste en cours de vérification. L'impact confirmé demeure donc circonscrit au produit de vaults, et non à l'ensemble des marchés Term. L'équipe dit travailler avec des sociétés de sécurité externes sur la remédiation et la récupération, et étudier des options pour combler tout déficit résiduel. Term Finance ne s'est pas engagé à indemniser les déposants et n'a donné aucun calendrier de récupération. Le maintien des retraits n'implique pas, à lui seul, que la liquidité ou la valeur nécessaire soit disponible pour chaque demande, l'audit final n'ayant pas été confirmé.