Term Labs affirme que les positions de prêt à taux fixe des coffres affectés ont été restaurées, les contrats Term V1/V2 étant indemnes
Term Labs affirme que les positions de prêt à taux fixe des coffres affectés ont été restaurées, les contrats Term V1/V2 étant indemnes
Term Labs a annoncé de nouveaux progrès dans sa réponse à l’incident récent lié au Term Vault, indiquant que toutes les positions de prêt à taux fixe associées aux coffres touchés ont désormais été restaurées. Selon la dernière mise à jour publique du projet, la transaction finale de restauration a été finalisée le 25 août à 14:52 UTC.
L’équipe a souligné que, d’après son enquête actuelle, l’incident semble s’être limité aux actifs liquides détenus au sein des structures liées à Term Vault. Aucun exploit n’a été constaté sur les contrats de prêt Term V1 et V2 pendant l’événement, et les marchés de prêt directs du protocole ont continué à fonctionner comme prévu, y compris les fonctions de dépôt, de remboursement et de liquidation.
Pour les utilisateurs qui suivent les événements de sécurité DeFi en 2025, cette affaire rappelle une nouvelle fois que le risque ne provient pas toujours de la logique centrale des prêts. Les contrôles de gouvernance, les paramètres de stratégie, les adaptateurs de prix et le routage des coffres peuvent devenir des surfaces d’attaque tout aussi importantes.
Ce que Term Labs dit avoir restauré
L’évolution clé est que les positions de prêt à taux fixe associées aux coffres affectés ont été récupérées. C’est important, car le protocole de Term repose sur des marchés de prêt à taux fixe, où emprunteurs et prêteurs interagissent via des marchés de crédit à durée déterminée plutôt que par des pools à taux variable.
Term Labs a indiqué que les prêts à taux fixe eux-mêmes n’avaient pas été directement visés par l’attaquant. Il existait toutefois un risque secondaire : à l’échéance des prêts, les remboursements auraient pu être redirigés vers des coffres touchés par l’incident. Pour réduire ce risque, les contrats concernés ont été mis à niveau et migrés à l’avance.
Au moment de la mise à jour, les Meta Vaults et les stratégies associées restaient désactivés. L’équipe a également précisé que certains coffres restants à faible activité étaient encore en cours de traitement.
Pour les lecteurs qui ne connaissent pas Term, le protocole se concentre sur l’emprunt et le prêt à taux fixe dans la DeFi. Davantage d’informations sur la structure de son marché sont disponibles sur le site officiel de Term Finance.
Portée de l’incident : les actifs des coffres, pas les marchés de prêt centraux
Un point central de la mise à jour de Term Labs est la distinction entre l’infrastructure des coffres et le protocole de prêt principal.
Selon les conclusions actuelles de l’équipe :
- La zone touchée se limitait à certains actifs de liquidité de Term Vault.
- Les Meta Vaults et les stratégies associées ont été arrêtés après l’incident.
- Aucun compromis n’a été détecté sur les contrats Term V1 et V2.
- Les marchés de prêt directs ont continué à fonctionner normalement.
- Les mécanismes de dépôt, de remboursement et de liquidation sont restés opérationnels.
Cette séparation est importante pour les utilisateurs de DeFi, car de nombreux protocoles modernes sont modulaires. Un produit destiné aux utilisateurs peut combiner des contrats de prêt, des coffres, des modules de gouvernance, des stratégies automatisées, des adaptateurs de prix et des wrappers de jetons. Même lorsque le marché de prêt de base est sécurisé, des composants auxiliaires peuvent introduire des risques supplémentaires.
Cela s’inscrit dans une tendance plus large du secteur : à mesure que les protocoles DeFi deviennent plus composables, les audits de sécurité doivent aller au-delà du « contrat principal » et couvrir chaque composant privilégié capable de déplacer des fonds ou de modifier les hypothèses de fonctionnement.
Comment l’attaque aurait été exécutée
L’analyse technique de Term Labs indique que l’attaquant a utilisé une approche en plusieurs étapes plutôt qu’une simple faille de contrat intelligent.
L’attaquant aurait financé un portefeuille opérationnel via Tornado Cash, un outil de confidentialité largement débattu par les régulateurs et les sociétés d’analyse blockchain. L’Office of Foreign Assets Control du département du Trésor américain a déjà publié des mesures d’exécution liées à Tornado Cash, reflétant la tension persistante entre infrastructures de confidentialité et préoccupations liées au financement illicite. Les lecteurs peuvent consulter le contexte réglementaire plus large via l’avis du Trésor américain sur Tornado Cash.
À partir de là, l’attaquant semble avoir abusé des mécanismes de gouvernance. Term Labs a indiqué que l’activité malveillante impliquait des propositions de gouvernance qui réduisaient à zéro les délais de gouvernance pour plusieurs stratégies. Ce changement contournait de fait une fenêtre de blocage supplémentaire prévue pour les fournisseurs de liquidité.
Après avoir affaibli ces protections temporelles, l’attaquant aurait déployé des composants contrefaits, notamment :
- un faux contrôleur ;
- un adaptateur de prix manipulé ;
- un faux jeton Repo ;
- des modifications des paramètres de stratégie destinées à détourner de la valeur.
En combinant la manipulation des délais de gouvernance avec une fausse infrastructure et l’abus du mécanisme de prix, l’attaquant a pu extraire des actifs liquides de certaines stratégies ETH et USDC.
La leçon est claire : la gouvernance n’est pas qu’une couche administrative. Dans la DeFi, elle détient souvent l’autorité nécessaire pour modifier les paramètres de risque, approuver de nouveaux modules, configurer les parcours d’oracle et contrôler le comportement des stratégies de coffre. Si les garde-fous de gouvernance faiblissent, l’impact peut ressembler à un exploit direct.
Pourquoi le délai de gouvernance est crucial pour la sécurité DeFi
Le délai de gouvernance, parfois appelé timelock, est un mécanisme de défense essentiel. Il crée une période d’attente entre l’approbation d’une proposition et son exécution, laissant aux utilisateurs, aux fournisseurs de liquidité, aux équipes de sécurité et aux systèmes de surveillance le temps de réagir.
Un délai bien conçu peut permettre aux utilisateurs de retirer leurs fonds avant qu’un changement risqué n’entre en vigueur. Il donne aussi davantage de temps aux chercheurs indépendants et aux outils de surveillance automatisés pour repérer des propositions malveillantes.
L’incident du Term Vault montre pourquoi les protocoles doivent se montrer prudents face à toute action de gouvernance susceptible de réduire ou supprimer des délais de protection. Dans les systèmes DeFi à forte valeur, la capacité de ramener un timelock à zéro peut elle-même devenir un privilège dangereux.
Pour un aperçu technique des principes de sécurité des contrats intelligents, la documentation Ethereum sur la sécurité des contrats intelligents constitue un point de départ utile.
Prêt à taux fixe et risque d’exposition indirecte
L’un des points les plus subtils de la mise à jour de Term Labs est que les positions de prêt à taux fixe n’ont pas été directement exploitées, mais ont tout de même nécessité des opérations de restauration et de migration en raison de leur lien avec les coffres affectés.
C’est une complexité fréquente dans la DeFi. Un utilisateur peut croire qu’il n’est exposé qu’à une position de prêt, alors que le chemin de règlement, l’itinéraire du collatéral, la destination de remboursement ou l’enveloppe de stratégie introduisent une exposition indirecte.
Dans le cas de Term, la crainte n’était pas que les prêts eux-mêmes aient été vidés, mais que les positions arrivant à échéance puissent se régler vers une infrastructure de coffre affectée. En mettant à niveau et en migrant les contrats concernés avant que les risques liés aux échéances ne se matérialisent, l’équipe a tenté de contenir l’exposition en aval.
Pour les utilisateurs de DeFi, cette distinction est importante. Évaluer un protocole ne consiste pas seulement à regarder le TVL ou l’APY en une ligne. Les utilisateurs devraient comprendre :
- où les actifs sont conservés lorsqu’ils sont inactifs ;
- quels contrats peuvent déplacer les fonds ;
- si les coffres utilisent des stratégies automatisées ;
- comment les flux de prix et les adaptateurs sont configurés ;
- quels privilèges de gouvernance existent ;
- si les mécanismes d’arrêt d’urgence sont crédibles.
L’enquête et les efforts de récupération se poursuivent
Term Labs a indiqué collaborer avec les forces de l’ordre et des sociétés de cybersécurité pour enquêter sur l’identité de l’attaquant. L’équipe a également transmis des informations aux autorités compétentes pour soutenir l’enquête en cours.
Cette approche reflète une évolution plus large de la réponse aux incidents dans la crypto. Dans les premiers cycles de la DeFi, de nombreux exploits étaient gérés presque entièrement via des négociations publiques ou des messages on-chain. En 2025, les incidents plus importants impliquent de plus en plus des prestataires d’analyse blockchain, la surveillance des plateformes d’échange centralisées, des conseils juridiques et la coordination avec les autorités.
L’analyse blockchain est aussi devenue plus sophistiquée. Même lorsque des attaquants utilisent des mixers ou des routages multi-sauts, les enquêteurs peuvent encore remonter des schémas temporels, des liens de financement, des activités de bridge, des dépôts sur des exchanges ou des erreurs opérationnelles. Chainalysis a publié de nombreuses recherches sur l’évolution de la criminalité crypto et des flux de fonds illicites dans son rapport annuel Crypto Crime Report.
Ce que les utilisateurs doivent surveiller maintenant
Pour les utilisateurs de Term et plus largement pour les participants à la DeFi, plusieurs points méritent d’être suivis :
-
Statut final des coffres restants
Term Labs a indiqué que certains coffres à faible activité sont encore en cours de traitement. Les utilisateurs devraient suivre les canaux officiels pour connaître les dates d’achèvement. -
Détails du post-mortem
Un rapport technique complet serait précieux, notamment s’il clarifie les calendriers des propositions de gouvernance, les rôles privilégiés et les lacunes de surveillance. -
Renforcement de la gouvernance
La question la plus importante à long terme est de savoir si Term impose des contraintes plus strictes sur les modifications de délai, les validations par le contrôleur, les mises à jour de stratégie et le déploiement des adaptateurs. -
Audits ou revues par des tiers
Une vérification indépendante peut aider à restaurer la confiance des utilisateurs, surtout lorsque le problème implique plusieurs modules interagissant entre eux plutôt qu’un seul contrat isolé. -
Compensation ou évaluation de l’impact utilisateur
Les utilisateurs voudront des informations précises sur les soldes touchés, les positions restaurées et tout risque résiduel.
Enseignements de sécurité pour les utilisateurs DeFi
Cet incident rappelle plusieurs habitudes pratiques à adopter pour toute personne utilisant des plateformes de prêt DeFi, des coffres ou des produits de rendement structurés.
D’abord, les utilisateurs ne doivent pas supposer que « non affecté » signifie « aucune action requise ». Si un protocole met à jour des contrats, désactive des stratégies ou migre des coffres, il faut lire attentivement les instructions officielles et éviter d’interagir avec des liens suspects.
Ensuite, les changements de gouvernance méritent de l’attention. Les propositions malveillantes ne sont pas toujours évidentes, surtout lorsqu’elles utilisent un langage technique ou semblent modifier des paramètres routiniers.
Enfin, la sécurité du portefeuille reste une couche distincte mais essentielle. Un incident de protocole peut déclencher des campagnes de phishing, de fausses pages de réclamation et des liens de « récupération » malveillants. Les utilisateurs devraient vérifier les URL, éviter de signer des transactions inconnues et séparer leurs avoirs de long terme de leurs portefeuilles DeFi actifs.
Un portefeuille matériel comme OneKey peut aider à réduire le risque de signature en conservant les clés privées hors ligne et en exigeant une confirmation sur l’appareil avant l’approbation des transactions. Cela n’élimine pas le risque lié aux contrats intelligents, mais peut protéger les utilisateurs contre de nombreuses menaces au niveau du portefeuille, qui augmentent souvent après des incidents DeFi très médiatisés.
Réflexions finales
La mise à jour de Term Labs suggère que les contrats principaux de prêt à taux fixe Term V1 et V2 n’ont pas été compromis, tandis que les positions de prêt à taux fixe liées aux coffres affectés ont été restaurées. L’incident reste toutefois important, car il montre comment les contrôles de gouvernance, la conception des stratégies de coffre et les permissions des adaptateurs de prix peuvent devenir des dépendances de sécurité critiques.
À mesure que la DeFi continue de mûrir, les utilisateurs comme les protocoles devraient considérer l’architecture des coffres et les processus de gouvernance comme des enjeux de sécurité à part entière. La prochaine génération de gestion des risques DeFi ne se limitera pas à l’audit des contrats de prêt ; elle exigera une surveillance continue de chaque module susceptible d’influencer les mouvements d’actifs, la tarification, les permissions et les chemins de remboursement.



