{"id":449,"date":"2026-08-30T22:35:38","date_gmt":"2026-08-30T22:35:38","guid":{"rendered":"https:\/\/hoge.gg\/fr\/term-finance-attaque-gouvernance-timelock-2026\/"},"modified":"2026-08-30T22:35:38","modified_gmt":"2026-08-30T22:35:38","slug":"term-finance-attaque-gouvernance-timelock-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/term-finance-attaque-gouvernance-timelock-2026\/","title":{"rendered":"Term Finance : l&#8217;attaque de gouvernance qui a d\u00e9jou\u00e9 le timelock"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 23 ao\u00fbt 2026, vers 6 h 25 (UTC), un portefeuille aliment\u00e9 par un peu plus de 2 ETH a pris le contr\u00f4le des coffres de Term Finance, un protocole de pr\u00eat \u00e0 taux fixe d\u00e9ploy\u00e9 sur Ethereum, et en a <a href='https:\/\/www.theblock.co\/news\/defi\/2026-08-23-defi-lending-protocol-term-finance-loses-an-estimated-8-5-million-to-governance-exploit-412543'>siphonn\u00e9 environ 8,5 millions de dollars<\/a> (pr\u00e8s de 7,3 millions d&#8217;euros). Aucune ligne de code n&#8217;a \u00e9t\u00e9 pirat\u00e9e. L&#8217;attaquant n&#8217;a exploit\u00e9 aucune faille dans un smart contract : il a achet\u00e9 assez de jetons de gouvernance pour faire passer ses propres propositions, puis a vot\u00e9 le transfert des fonds vers ses adresses.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui rend le cas Term instructif, ce n&#8217;est pas le montant, modeste au regard des grands vols de l&#8217;ann\u00e9e. C&#8217;est que le protocole \u00e9tait arm\u00e9. Il disposait d&#8217;un timelock de sept jours et d&#8217;un droit de veto r\u00e9serv\u00e9 aux fournisseurs de liquidit\u00e9, pr\u00e9cis\u00e9ment le genre de garde-fous que les ing\u00e9nieurs recommandent contre ce type d&#8217;attaque. Ils n&#8217;ont rien arr\u00eat\u00e9.<\/p>\n\n<p class=\"wp-block-paragraph\">Term Finance rejoint une s\u00e9rie noire. Entre le 9 juin et le 6 ao\u00fbt 2026, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Blockaid a recens\u00e9 <a href='https:\/\/www.blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>au moins sept prises de contr\u00f4le de gouvernance pour environ 22 millions de dollars drain\u00e9s<\/a> sur Ethereum, Solana et Base ; l&#8217;attaque du 23 ao\u00fbt en est une huiti\u00e8me. Le fil conducteur n&#8217;est pas un bug, c&#8217;est une m\u00e9canique : dans une organisation o\u00f9 le vote fait loi, acheter les votes revient \u00e0 acheter le tr\u00e9sor.<\/p>\n\n<h2 class='wp-block-heading'>Ce qu&#8217;\u00e9tait Term Finance, et pourquoi ses coffres pesaient lourd<\/h2>\n\n<p class=\"wp-block-paragraph\">Term Finance appartenait \u00e0 la famille des protocoles de pr\u00eat \u00e0 taux fixe. L\u00e0 o\u00f9 un march\u00e9 mon\u00e9taire comme Aave applique des taux flottants qui bougent bloc apr\u00e8s bloc, Term cherchait \u00e0 reproduire on-chain la logique obligataire : des pr\u00eats \u00e0 \u00e9ch\u00e9ance d\u00e9finie et \u00e0 taux connu d&#8217;avance. Cette promesse de pr\u00e9visibilit\u00e9, cousine du raisonnement sur le taux sans risque et le carry que nous d\u00e9taillons dans notre analyse de la <a href='https:\/\/hoge.gg\/fr\/base-futures-warsh-taux-sans-risque-2026\/'>base des futures bitcoin<\/a>, s\u00e9duit les tr\u00e9soreries et les allocataires qui veulent un rendement lisible plut\u00f4t qu&#8217;un taux sautant au gr\u00e9 de la demande.<\/p>\n\n<p class=\"wp-block-paragraph\">Autour de ce moteur, l&#8217;\u00e9quipe avait b\u00e2ti des \u00ab Meta Vaults \u00bb, des coffres de strat\u00e9gie qui recevaient les d\u00e9p\u00f4ts des utilisateurs et les pla\u00e7aient pour capter du rendement. Ces coffres reposaient sur l&#8217;infrastructure Yearn V3, une base largement \u00e9prouv\u00e9e et audit\u00e9e, ce qui donnait aux d\u00e9posants un sentiment de solidit\u00e9. Le point faible ne se trouvait pas l\u00e0, mais dans la couche de vote ajout\u00e9e par-dessus.<\/p>\n\n<p class=\"wp-block-paragraph\">Les montants en jeu restaient modestes \u00e0 l&#8217;\u00e9chelle de la DeFi. Au moment de l&#8217;attaque, l&#8217;ensemble du protocole affichait <a href='https:\/\/www.theblock.co\/news\/defi\/2026-08-23-defi-lending-protocol-term-finance-loses-an-estimated-8-5-million-to-governance-exploit-412543'>environ 25,8 millions de dollars de valeur totale verrouill\u00e9e<\/a>, dont 12,45 millions log\u00e9s dans les coffres vis\u00e9s ; pr\u00e8s de 8,8 millions se trouvaient c\u00f4t\u00e9 Ethereum. Suffisant, en tout cas, pour qu&#8217;une prise de contr\u00f4le rapporte largement plus qu&#8217;elle ne co\u00fbte. Et c&#8217;est tout le probl\u00e8me.<\/p>\n\n<h2 class='wp-block-heading'>Chronologie : deux ETH, un vote, huit millions<\/h2>\n\n<p class=\"wp-block-paragraph\">La s\u00e9quence, reconstitu\u00e9e par les analystes on-chain, tient en quelques \u00e9tapes. Elle n&#8217;a rien d&#8217;un piratage sophistiqu\u00e9 ; c&#8217;est une prise de pouvoir m\u00e9thodique, ex\u00e9cut\u00e9e \u00e0 d\u00e9couvert dans les urnes du protocole.<\/p>\n\n<figure class='wp-block-table'><table><thead><tr><th>\u00c9tape<\/th><th>Action<\/th><th>D\u00e9tail<\/th><\/tr><\/thead><tbody><tr><td>Amor\u00e7age<\/td><td>Financement de l&#8217;adresse<\/td><td>Environ 2 ETH re\u00e7us via le mixeur Tornado Cash<\/td><\/tr><tr><td>Accumulation<\/td><td>Achat du jeton de gouvernance<\/td><td>100 % des votes de 4 coffres USDC sur 5 et environ 91 % du Meta Vault ETH<\/td><\/tr><tr><td>Proposition<\/td><td>D\u00e9p\u00f4t de propositions malveillantes<\/td><td>Redirection des actifs des coffres vers l&#8217;attaquant<\/td><\/tr><tr><td>Vote<\/td><td>Passage \u00e0 la majorit\u00e9<\/td><td>Aucun contre-pouvoir ind\u00e9pendant mobilis\u00e9 \u00e0 temps<\/td><\/tr><tr><td>Ex\u00e9cution<\/td><td>23 ao\u00fbt 2026, vers 6 h 25 UTC<\/td><td>2 843 ETH et 1,68 million d&#8217;USDC d\u00e9tourn\u00e9s<\/td><\/tr><tr><td>D\u00e9tection<\/td><td>Alerte on-chain<\/td><td>Bot Defimon (Decurity), puis confirmation de PeckShield et CertiK<\/td><\/tr><tr><td>R\u00e9ponse<\/td><td>Fermeture d&#8217;urgence<\/td><td>Meta Vaults arr\u00eat\u00e9s, r\u00f4les de gouvernance r\u00e9voqu\u00e9s<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Le premier mouvement, le financement par Tornado Cash, est un signal classique : l&#8217;attaquant a <a href='https:\/\/cointelegraph.com\/news\/term-finance-8-5m-vault-governance-exploit'>fait transiter ses fonds de d\u00e9part par un mixeur<\/a> pour brouiller l&#8217;origine. Le dernier, la fermeture, est venu trop tard pour les d\u00e9posants. Entre les deux, tout s&#8217;est jou\u00e9 au vote, \u00e0 la vue de tous.<\/p>\n\n<h2 class='wp-block-heading'>Deux ETH pour piloter des millions : l&#8217;\u00e9conomie de l&#8217;exploit<\/h2>\n\n<p class=\"wp-block-paragraph\">Pour comprendre pourquoi ces attaques se multiplient, il faut regarder l&#8217;\u00e9quation \u00e9conomique. D\u00e8s 2022, les chercheurs d&#8217;a16z crypto (Pranav Garimidi, Scott Duke Kominers et Tim Roughgarden) ont formalis\u00e9 la <a href='https:\/\/a16zcrypto.com\/posts\/article\/dao-governance-attacks-and-how-to-avoid-them\/'>notion d&#8217;attaque de gouvernance<\/a> autour d&#8217;une id\u00e9e simple : le profit de l&#8217;attaquant \u00e9gale la valeur de ce qu&#8217;il peut d\u00e9tourner, moins le co\u00fbt d&#8217;acquisition du pouvoir de vote, moins le co\u00fbt d&#8217;ex\u00e9cution. Leur r\u00e8gle de s\u00e9curit\u00e9 tient en une phrase : \u00ab For a protocol to be considered secure against governance attacks, an attacker&#8217;s profit should be negative \u00bb.<\/p>\n\n<p class=\"wp-block-paragraph\">Chez Term, l&#8217;\u00e9quation a bascul\u00e9 du mauvais c\u00f4t\u00e9 avec une marge insultante. Le jeton de gouvernance \u00e9tait peu d\u00e9tenu, donc peu cher \u00e0 accumuler ; les fonds qu&#8217;il commandait valaient des millions. Le m\u00e9dia sp\u00e9cialis\u00e9 Crypto Briefing a r\u00e9sum\u00e9 la faille en une formule : <a href='https:\/\/cryptobriefing.com\/term-finance-governance-attack-8m-loss\/'>\u00ab the cost of acquiring governance influence was wildly misaligned with the value of the assets those votes could control \u00bb<\/a>. Autrement dit, le prix d&#8217;un vote n&#8217;avait aucun rapport avec ce que ce vote pouvait d\u00e9verrouiller.<\/p>\n\n<p class=\"wp-block-paragraph\">a16z distingue trois modes op\u00e9ratoires. L&#8217;acquisition ouverte, o\u00f9 l&#8217;on rach\u00e8te simplement assez de jetons, comme Justin Sun l&#8217;avait tent\u00e9 sur Steem en 2020 avant que la communaut\u00e9 ne <a href='https:\/\/www.coindesk.com\/tech\/2020\/03\/17\/steem-community-plans-hostile-hard-fork-to-flee-justin-suns-steemit'>bascule vers un fork nomm\u00e9 Hive<\/a>. L&#8217;attaque \u00e9clair, o\u00f9 un flash loan conf\u00e8re une majorit\u00e9 le temps d&#8217;un bloc. Et l&#8217;accumulation discr\u00e8te, o\u00f9 l&#8217;assaillant amasse patiemment des jetons via des adresses dormantes. Term rel\u00e8ve du premier et du troisi\u00e8me registre : un achat de march\u00e9, sur un jeton si peu liquide que constituer une majorit\u00e9 passait inaper\u00e7u. Le cabinet ajoute une difficult\u00e9 de fond, l&#8217;indistinguabilit\u00e9 : un march\u00e9 ne sait pas s\u00e9parer un contributeur d&#8217;un assaillant. \u00ab Market mechanisms for token allocation fail to distinguish between users who want to make valuable contributions to a project and attackers who attach high value to disrupting or otherwise controlling it \u00bb, \u00e9crivent les auteurs. Les deux ach\u00e8tent les m\u00eames jetons, au m\u00eame carnet d&#8217;ordres.<\/p>\n\n<h2 class='wp-block-heading'>Le timelock qui n&#8217;a pas verrouill\u00e9<\/h2>\n\n<p class=\"wp-block-paragraph\">La particularit\u00e9 de Term, c&#8217;est qu&#8217;il avait anticip\u00e9 l&#8217;attaque. Sa documentation pr\u00e9voyait un timelock de sept jours, une file d&#8217;attente pendant laquelle les transactions de gouvernance approuv\u00e9es restaient gel\u00e9es avant ex\u00e9cution, et un droit de veto : selon la documentation cit\u00e9e par The Block, les fournisseurs de liquidit\u00e9 <a href='https:\/\/www.theblock.co\/news\/defi\/2026-08-23-defi-lending-protocol-term-finance-loses-an-estimated-8-5-million-to-governance-exploit-412543'>\u00ab can vote to veto queued governance transactions during a seven-day timelock \u00bb<\/a>. Sur le papier, une semaine pour rep\u00e9rer une proposition hostile et l&#8217;annuler.<\/p>\n\n<p class=\"wp-block-paragraph\">Sur le papier seulement. Term n&#8217;a pas pr\u00e9cis\u00e9 quel r\u00f4le l&#8217;attaquant avait utilis\u00e9, ni pourquoi le timelock et le veto n&#8217;ont pas bloqu\u00e9 les transactions. Le r\u00e9sultat, lui, est sans appel : les coffres se sont vid\u00e9s. Un timelock n&#8217;est pas un verrou automatique ; c&#8217;est une fen\u00eatre. Il ne prot\u00e8ge que si quelqu&#8217;un regarde la file d&#8217;attente et d\u00e9tient le pouvoir, et la volont\u00e9, d&#8217;actionner le veto avant l&#8217;\u00e9ch\u00e9ance. Chez Term, cette vigie a manqu\u00e9.<\/p>\n\n<p class=\"wp-block-paragraph\">Vitalik Buterin, cofondateur d&#8217;Ethereum, avait pos\u00e9 le diagnostic des ann\u00e9es plus t\u00f4t. Dans un essai de r\u00e9f\u00e9rence sur les limites du vote par jeton, il \u00e9crit que <a href='https:\/\/vitalik.eth.limo\/general\/2021\/08\/16\/voting3.html'>\u00ab timelocks are more like a paywall on a newspaper website than they are like a lock and key \u00bb<\/a> : un obstacle qui ralentit et dissuade, pas une serrure infranchissable. Term Finance vient d&#8217;en administrer la d\u00e9monstration grandeur nature. Le garde-fou existait ; personne n&#8217;\u00e9tait derri\u00e8re.<\/p>\n\n<h2 class='wp-block-heading'>Le code \u00e9tait sain, la gouvernance \u00e9tait la faille<\/h2>\n\n<p class=\"wp-block-paragraph\">Un r\u00e9flexe, apr\u00e8s un vol en DeFi, consiste \u00e0 chercher le bug. Ici, il n&#8217;y en avait pas. Les coffres tournaient sur Yearn V3, et Yearn a tenu \u00e0 le pr\u00e9ciser : l&#8217;exploit est pass\u00e9 par <a href='https:\/\/cointelegraph.com\/news\/term-finance-8-5m-vault-governance-exploit'>\u00ab a custom governance wrapper and the attack vector does not apply to standard Yearn vault setups \u00bb<\/a>. La faille se logeait dans une couche de gouvernance sur mesure ajout\u00e9e par Term, pas dans le code de coffre sous-jacent. Les d\u00e9posants des coffres Yearn standard n&#8217;\u00e9taient pas expos\u00e9s.<\/p>\n\n<p class=\"wp-block-paragraph\">Les firmes de s\u00e9curit\u00e9 qui ont examin\u00e9 l&#8217;incident convergent. D&#8217;apr\u00e8s leur analyse relay\u00e9e par Crypto Briefing, l&#8217;attaque <a href='https:\/\/cryptobriefing.com\/term-finance-governance-attack-8m-loss\/'>\u00ab targeted the voting mechanics rather than any flaw in the underlying smart contract code \u00bb<\/a>. Traduit : le code faisait exactement ce pour quoi il avait \u00e9t\u00e9 \u00e9crit. C&#8217;est la r\u00e8gle du jeu, le vote, qui a \u00e9t\u00e9 retourn\u00e9e contre le protocole.<\/p>\n\n<p class=\"wp-block-paragraph\">Cette distinction a des cons\u00e9quences pratiques. Un audit de code, m\u00eame excellent, ne dit rien de la solidit\u00e9 d&#8217;un syst\u00e8me de vote. La <a href='https:\/\/hoge.gg\/fr\/verification-formelle-audit-crypto-prouver-code-2026\/'>v\u00e9rification formelle<\/a>, qui prouve math\u00e9matiquement que le code respecte sa sp\u00e9cification, ne prot\u00e8ge pas davantage si la sp\u00e9cification elle-m\u00eame autorise une majorit\u00e9 \u00e0 saisir la tr\u00e9sorerie. On peut prouver qu&#8217;un contrat ex\u00e9cute fid\u00e8lement un vote truqu\u00e9. Le probl\u00e8me n&#8217;est pas la fid\u00e9lit\u00e9 du code ; c&#8217;est la conception du pouvoir.<\/p>\n\n<h2 class='wp-block-heading'>La piste de l&#8217;argent : Tornado Cash, USDC et DAI<\/h2>\n\n<p class=\"wp-block-paragraph\">Le parcours des fonds raconte une pr\u00e9m\u00e9ditation. En amont, l&#8217;adresse de l&#8217;attaquant s&#8217;\u00e9tait financ\u00e9e via Tornado Cash, le mixeur qui casse le lien entre une source et une destination. En aval, une fois les coffres vid\u00e9s, l&#8217;attaquant a <a href='https:\/\/www.theblock.co\/news\/defi\/2026-08-23-defi-lending-protocol-term-finance-loses-an-estimated-8-5-million-to-governance-exploit-412543'>converti les 1,68 million d&#8217;USDC en DAI<\/a>. L&#8217;ether, lui, valait alors <a href='https:\/\/fortune.com\/article\/price-of-ethereum-08-25-2026\/'>autour de 2 400 \u00e0 2 500 dollars<\/a>, ce qui situe les 2 843 ETH d\u00e9tourn\u00e9s pr\u00e8s de 6,9 millions de dollars.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce d\u00e9tail de conversion n&#8217;est pas anodin. L&#8217;USDC est \u00e9mis par Circle, une soci\u00e9t\u00e9 qui peut, sur requ\u00eate l\u00e9gale, geler ou mettre sur liste noire une adresse et neutraliser les jetons qu&#8217;elle d\u00e9tient. Le DAI, adoss\u00e9 \u00e0 un panier de collat\u00e9ral et g\u00e9r\u00e9 par le protocole autrefois connu sous le nom de MakerDAO, est bien plus difficile \u00e0 figer. Passer de l&#8217;un \u00e0 l&#8217;autre dans la foul\u00e9e du vol est un geste d\u00e9fensif : mettre les gains hors de port\u00e9e d&#8217;un gel avant que quiconque ne r\u00e9agisse. Quant aux ETH, actif natif de la cha\u00eene, ils \u00e9chappent par nature \u00e0 tout blocage d&#8217;\u00e9metteur.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour les enqu\u00eateurs, ces mouvements laissent une trace lisible et publique, bloc apr\u00e8s bloc. C&#8217;est le paradoxe de ces vols : tout est visible, rien n&#8217;est forc\u00e9ment r\u00e9cup\u00e9rable. Suivre l&#8217;argent est facile ; le rapatrier suppose la coop\u00e9ration d&#8217;exchanges ou de ponts par lesquels l&#8217;attaquant devra, un jour, tenter de sortir.<\/p>\n\n<h2 class='wp-block-heading'>La vague de l&#8217;\u00e9t\u00e9 2026 : sept prises de contr\u00f4le, 22 millions<\/h2>\n\n<p class=\"wp-block-paragraph\">Term n&#8217;est pas un accident isol\u00e9. La soci\u00e9t\u00e9 Blockaid a document\u00e9 une <a href='https:\/\/www.blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>vague de prises de contr\u00f4le de gouvernance entre le 9 juin et le 6 ao\u00fbt 2026<\/a> : au moins sept incidents, environ 22 millions de dollars, sur trois cha\u00eenes. Le sch\u00e9ma se r\u00e9p\u00e8te, \u00e0 peine d\u00e9clin\u00e9.<\/p>\n\n<figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>Cha\u00eene<\/th><th>Perte estim\u00e9e<\/th><th>M\u00e9canisme<\/th><\/tr><\/thead><tbody><tr><td>Token of Power<\/td><td>9 juin 2026<\/td><td>Ethereum<\/td><td>~1,59 M$<\/td><td>\u00c9mission de 10 milliards de jetons apr\u00e8s prise d&#8217;une offre de 16 384<\/td><\/tr><tr><td>BonkDAO<\/td><td>6 juillet 2026<\/td><td>Solana<\/td><td>~20 M$<\/td><td>~4,4 M$ d&#8217;achats pour franchir un quorum de 1 %, 7 portefeuilles<\/td><\/tr><tr><td>BarnBridge SMART Yield<\/td><td>15 juillet 2026<\/td><td>Ethereum<\/td><td>~777 000 $<\/td><td>Position de ~600 $ d\u00e9tournant le chemin de mise \u00e0 niveau<\/td><\/tr><tr><td>Term Finance<\/td><td>23 ao\u00fbt 2026<\/td><td>Ethereum<\/td><td>~8,5 M$<\/td><td>Jeton peu d\u00e9tenu, propositions malveillantes, timelock contourn\u00e9<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Les variantes se recoupent. Token of Power a vu un attaquant prendre le contr\u00f4le d&#8217;une offre minuscule (16 384 jetons) puis en \u00e9mettre dix milliards. Sur BonkDAO, il a suffi de <a href='https:\/\/crypto.news\/what-is-a-governance-attack-how-bonkdao-lost-20m-in-a-single-vote\/'>d\u00e9penser environ 4,4 millions de dollars pour rassembler pr\u00e8s de 99,9 % des voix exprim\u00e9es<\/a> par sept portefeuilles et vider une tr\u00e9sorerie de 20 millions. Blockaid cite encore Panther, o\u00f9 le pouvoir de mise \u00e0 niveau a \u00e9t\u00e9 d\u00e9tourn\u00e9, et Unicly, o\u00f9 l&#8217;attaquant a emprunt\u00e9 sa puissance de vote via un flash loan. \u00c0 chaque fois, la m\u00eame faille : un vote trop bon march\u00e9 commandait un tr\u00e9sor trop gros.<\/p>\n\n<h2 class='wp-block-heading'>Pourquoi le vote par jeton perd toujours<\/h2>\n\n<p class=\"wp-block-paragraph\">Ces attaques ne sont pas des anomalies ; elles d\u00e9coulent d&#8217;un choix de conception. Le vote par jeton confond deux choses que Vitalik Buterin d\u00e9crit comme <a href='https:\/\/vitalik.eth.limo\/general\/2021\/08\/16\/voting3.html'>\u00ab a bundle of two rights \u00bb<\/a> : un int\u00e9r\u00eat \u00e9conomique dans le protocole et le droit de participer \u00e0 sa gouvernance. Or ces deux droits, note-t-il, sont tr\u00e8s faciles \u00e0 dissocier. Un flash loan, un jeton peu d\u00e9tenu ou un march\u00e9 de corruption des votes suffit \u00e0 obtenir le pouvoir de d\u00e9cision sans porter l&#8217;int\u00e9r\u00eat de long terme cens\u00e9 l&#8217;accompagner.<\/p>\n\n<p class=\"wp-block-paragraph\">La concentration aggrave tout. Une \u00e9tude de Chainalysis a montr\u00e9 que, dans les grandes DAO, <a href='https:\/\/cointelegraph.com\/news\/less-than-1-of-all-holders-have-90-of-the-voting-power-in-daos-report'>moins de 1 % des d\u00e9tenteurs contr\u00f4lent environ 90 % du pouvoir de vote<\/a>. Ajoutez l&#8217;apathie, ces votes o\u00f9 une poign\u00e9e d&#8217;adresses seulement se d\u00e9placent, et vous obtenez un syst\u00e8me o\u00f9 capter la majorit\u00e9 co\u00fbte souvent bien moins cher que la valeur en jeu. Le march\u00e9 a m\u00eame industrialis\u00e9 la location de votes : les \u00ab Curve wars \u00bb ont donn\u00e9 naissance \u00e0 des places de corruption o\u00f9 l&#8217;on paie pour orienter des scrutins. Et quand l&#8217;accumulation devient frontale, elle vire au bras de fer, comme en juillet 2024, lorsqu&#8217;un collectif surnomm\u00e9 les \u00ab Golden Boys \u00bb a fait <a href='https:\/\/cointelegraph.com\/news\/golden-boys-behind-compound-governance-attack-agree-to-rescind-proposal'>passer une proposition transf\u00e9rant 499 000 COMP<\/a> (environ 24 millions de dollars, soit pr\u00e8s de 21 millions d&#8217;euros) vers un coffre qu&#8217;il contr\u00f4lait, avant de reculer sous la pression.<\/p>\n\n<p class=\"wp-block-paragraph\">Les investisseurs les plus impliqu\u00e9s dans le secteur ne s&#8217;en cachent plus. Ali Yahya, general partner chez a16z crypto, le r\u00e9sume sans d\u00e9tour : <a href='https:\/\/fortune.com\/crypto\/2026\/06\/22\/daos-governance-a16z-crypto-coinfund-botto\/'>\u00ab We spent the last 10 years rediscovering the hard way that direct democracy is a bad idea \u00bb<\/a>. Le constat vaut aussi bien pour les grandes tr\u00e9soreries que pour les petits coffres comme ceux de Term : d\u00e8s que le vote commande directement les fonds, il devient une surface d&#8217;attaque.<\/p>\n\n<h2 class='wp-block-heading'>Ce qui aurait stopp\u00e9 l&#8217;attaque<\/h2>\n\n<p class=\"wp-block-paragraph\">La bonne nouvelle, c&#8217;est que les parades existent et sont connues. Elles reviennent toutes \u00e0 casser l&#8217;\u00e9quation de profit d&#8217;a16z : abaisser la valeur atteignable, rench\u00e9rir l&#8217;acquisition des votes, ajouter de la friction \u00e0 l&#8217;ex\u00e9cution. Blockaid en dresse une liste concr\u00e8te, que l&#8217;on peut r\u00e9sumer ainsi.<\/p>\n\n<ul class='wp-block-list'><li>Figer le pouvoir de vote \u00e0 un bloc pass\u00e9 (snapshot), pour emp\u00eacher un achat de derni\u00e8re minute de peser sur un scrutin en cours.<\/li><li>Relever le quorum et les seuils de d\u00e9p\u00f4t, afin qu&#8217;une majorit\u00e9 ne s&#8217;ach\u00e8te pas pour quelques centaines de dollars.<\/li><li>Adosser au timelock un veto r\u00e9ellement arm\u00e9 : une entit\u00e9 mandat\u00e9e qui surveille la file d&#8217;attente et peut bloquer une proposition hostile.<\/li><li>Isoler les pouvoirs dangereux (\u00e9mission de jetons, mouvement de tr\u00e9sorerie, mise \u00e0 niveau des contrats) derri\u00e8re des contr\u00f4les suppl\u00e9mentaires, comme un multisig ou un conseil de s\u00e9curit\u00e9.<\/li><li>R\u00e9duire le flottant par le staking ou le verrouillage, pour rench\u00e9rir l&#8217;accumulation.<\/li><li>Surveiller en continu la concentration et les charges utiles inhabituelles des propositions.<\/li><li>Limiter la port\u00e9e de la gouvernance \u00e0 des param\u00e8tres, plut\u00f4t que de lui donner un contr\u00f4le total sur les contrats.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Ces mesures ne rel\u00e8vent pas de la cryptographie de pointe. Les cabinets d&#8217;audit comme <a href='https:\/\/hoge.gg\/fr\/trail-of-bits-q-day-menace-quantique-bitcoin-2026\/'>Trail of Bits<\/a> durcissent le code contre les menaces de demain, mais la conception d&#8217;un syst\u00e8me de vote rel\u00e8ve d&#8217;un autre exercice, plus proche de la th\u00e9orie des jeux que de l&#8217;inspection de lignes. Term avait un timelock et un veto ; il lui manquait la vigie et l&#8217;isolation des pouvoirs. La diff\u00e9rence entre un garde-fou \u00e9crit et un garde-fou vivant, c&#8217;est quelqu&#8217;un qui surveille.<\/p>\n\n<h2 class='wp-block-heading'>Est-ce m\u00eame un crime ? Le pr\u00e9c\u00e9dent Mango<\/h2>\n\n<p class=\"wp-block-paragraph\">Reste une question inconfortable : voler par le vote, est-ce voler ? La justice am\u00e9ricaine n&#8217;a pas de r\u00e9ponse tranch\u00e9e. En octobre 2022, Avraham Eisenberg avait extrait environ 110 millions de dollars de Mango Markets en manipulant le prix d&#8217;un jeton pour emprunter contre un collat\u00e9ral gonfl\u00e9. Condamn\u00e9 en 2024, il a vu <a href='https:\/\/www.coindesk.com\/business\/2025\/05\/24\/judge-overturns-convictions-in-mango-markets-exploiters-crypto-fraud-case'>ses condamnations pour fraude annul\u00e9es en mai 2025<\/a> par le juge Arun Subramanian, au motif notamment que le protocole \u00e9tait permissionless et s&#8217;ex\u00e9cutait automatiquement, ce qui fragilisait la th\u00e9orie de la fraude.<\/p>\n\n<p class=\"wp-block-paragraph\">Le raisonnement inqui\u00e8te autant qu&#8217;il \u00e9claire. Si \u00ab le code fait loi \u00bb, alors exploiter une r\u00e8gle que le code autorise ne serait qu&#8217;un usage agressif, non un d\u00e9lit. Beanstalk, en 2022, avait perdu <a href='https:\/\/cointelegraph.com\/news\/beanstalk-farms-loses-182m-in-defi-governance-exploit'>182 millions de dollars via un flash loan de plus d&#8217;un milliard<\/a> (environ 157 millions d&#8217;euros) qui donnait une supermajorit\u00e9 le temps d&#8217;un bloc ; l&#8217;attaquant de Tornado Cash, en 2023, s&#8217;\u00e9tait <a href='https:\/\/www.coindesk.com\/tech\/2023\/05\/21\/attacker-takes-over-tornado-cash-dao-with-vote-fraud-token-slumps-40'>octroy\u00e9 1,2 million de votes<\/a> avant de rendre le contr\u00f4le. Chaque affaire rouvre le m\u00eame d\u00e9bat, sans le trancher.<\/p>\n\n<p class=\"wp-block-paragraph\">L&#8217;usage de Tornado Cash par l&#8217;attaquant de Term brouille encore la ligne. Chercher \u00e0 dissimuler l&#8217;origine et la destination des fonds ressemble moins \u00e0 une strat\u00e9gie d&#8217;investissement qu&#8217;\u00e0 la couverture d&#8217;un vol. Mais entre l&#8217;intuition morale et la qualification p\u00e9nale, l&#8217;\u00e9cart reste large, et la jurisprudence, mince.<\/p>\n\n<h2 class='wp-block-heading'>AMF, MiCA et les limites de la protection en France<\/h2>\n\n<p class=\"wp-block-paragraph\">Un \u00e9pargnant fran\u00e7ais qui aurait d\u00e9pos\u00e9 dans un coffre de Term se heurterait vite aux limites du droit. Le r\u00e8glement europ\u00e9en MiCA encadre les prestataires de services sur crypto-actifs (les PSCA) et les \u00e9metteurs de jetons, pas la conception de gouvernance d&#8217;un protocole d\u00e9centralis\u00e9. Une DAO sans soci\u00e9t\u00e9 ni prestataire identifiable derri\u00e8re elle tombe largement hors du champ de l&#8217;agr\u00e9ment.<\/p>\n\n<p class=\"wp-block-paragraph\">La bascule r\u00e9glementaire est pourtant r\u00e9cente et bien r\u00e9elle : le r\u00e9gime transitoire fran\u00e7ais des PSAN a pris fin le 1er juillet 2026, et l&#8217;AMF a <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>rappel\u00e9 aux acteurs non conformes qu&#8217;ils devaient organiser une sortie ordonn\u00e9e<\/a>. Cette mont\u00e9e en exigence, que nous suivons dans notre comparatif du <a href='https:\/\/hoge.gg\/fr\/staking-liquide-2026-sec-mica-reserve-defi\/'>grand \u00e9cart r\u00e9glementaire entre les \u00c9tats-Unis et l&#8217;Europe sur le staking<\/a>, vise les interm\u00e9diaires r\u00e9gul\u00e9s. Elle ne transforme pas un contrat de vote en produit supervis\u00e9.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour la victime, les recours rel\u00e8vent donc du droit commun : escroquerie, abus de confiance, \u00e9ventuellement manipulation de march\u00e9, avec une jurisprudence quasi inexistante sur ces montages. S&#8217;y ajoute la difficult\u00e9 d&#8217;identifier un responsable et une juridiction quand l&#8217;attaquant est une adresse anonyme financ\u00e9e par un mixeur. Le cadre europ\u00e9en prot\u00e8ge le client d&#8217;une plateforme agr\u00e9\u00e9e ; il ne dit presque rien au d\u00e9posant d&#8217;un coffre autonome.<\/p>\n\n<h2 class='wp-block-heading'>Qui paie, dans une organisation sans t\u00eate ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Apr\u00e8s le vol, Term Labs a <a href='https:\/\/cointelegraph.com\/news\/term-finance-8-5m-vault-governance-exploit'>ferm\u00e9 d\u00e9finitivement les Meta Vaults et r\u00e9voqu\u00e9 leurs r\u00f4les de gouvernance<\/a>, tout en laissant les retraits ouverts, pour emp\u00eacher de nouveaux d\u00e9p\u00f4ts de tomber dans le pi\u00e8ge. L&#8217;ant\u00e9c\u00e9dent de l&#8217;\u00e9quipe joue en sa faveur : en avril 2025, une erreur d&#8217;oracle avait provoqu\u00e9 des liquidations non d\u00e9sir\u00e9es de 918 ETH, et Term en avait r\u00e9cup\u00e9r\u00e9 556 pour indemniser les utilisateurs. La question, cette fois, est de savoir si le protocole d\u00e9dommagera \u00e0 nouveau, et avec quels moyens.<\/p>\n\n<p class=\"wp-block-paragraph\">Le probl\u00e8me d\u00e9passe Term. Une organisation sans t\u00eate n&#8217;a pas de responsable clair vers qui se tourner. Et la concentration du pouvoir n&#8217;\u00e9pargne pas les grands noms. Chez Aave, l&#8217;un des plus gros protocoles de pr\u00eat avec <a href='https:\/\/www.coindesk.com\/web3\/2026\/03\/03\/aave-governance-rift-deepens-as-major-governance-group-exits-usd26-billion-defi-protocol'>quelque 26 milliards de dollars de d\u00e9p\u00f4ts<\/a>, une fracture de gouvernance a \u00e9clat\u00e9 quand la communaut\u00e9 a jug\u00e9 qu&#8217;une seule entit\u00e9 disposait d&#8217;assez de voix pour faire passer son propre budget malgr\u00e9 l&#8217;opposition ; Marc Zeller, fondateur de l&#8217;Aave Chan Initiative, en a fait le c\u0153ur de son avertissement avant que les principaux prestataires ne quittent le protocole.<\/p>\n\n<p class=\"wp-block-paragraph\">Term, \u00e0 son \u00e9chelle, illustre la m\u00eame v\u00e9rit\u00e9 : dans ces structures, la responsabilit\u00e9 est diffuse jusqu&#8217;au jour de la crise, o\u00f9 chacun d\u00e9couvre qu&#8217;elle n&#8217;incombe \u00e0 personne en particulier. Entre le fondateur qui garde les cl\u00e9s et la \u00ab communaut\u00e9 \u00bb qui vote, la ligne de responsabilit\u00e9 reste floue tant qu&#8217;aucun tribunal ne l&#8217;a trac\u00e9e.<\/p>\n\n<h2 class='wp-block-heading'>Comment auditer la gouvernance d&#8217;un coffre avant d&#8217;y d\u00e9poser<\/h2>\n\n<p class=\"wp-block-paragraph\">Pour un utilisateur, la le\u00e7on de Term est actionnable. Avant de confier des fonds \u00e0 un coffre, il faut lire sa gouvernance comme on lirait un contrat, en posant quelques questions simples.<\/p>\n\n<ul class='wp-block-list'><li>Qui peut soumettre une proposition, et \u00e0 partir de combien de jetons ?<\/li><li>Existe-t-il un timelock, et surtout, quelqu&#8217;un surveille-t-il la file d&#8217;attente avec le pouvoir d&#8217;opposer un veto ?<\/li><li>Le pouvoir d&#8217;\u00e9mettre des jetons, de d\u00e9placer la tr\u00e9sorerie ou de mettre \u00e0 niveau les contrats est-il isol\u00e9 du vote courant ?<\/li><li>Quelle est la concentration du jeton de gouvernance ? Un jeton peu d\u00e9tenu est une cible.<\/li><li>Les votes sont-ils fig\u00e9s \u00e0 un bloc pass\u00e9, ou un achat de derni\u00e8re minute peut-il basculer un scrutin ?<\/li><li>La couche de gouvernance a-t-elle \u00e9t\u00e9 audit\u00e9e, et pas seulement le code des coffres ?<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Cette discipline rejoint un principe que les joueurs de crypto-casinos connaissent bien : ne pas faire confiance, v\u00e9rifier. De la m\u00eame fa\u00e7on qu&#8217;un jeu <a href='https:\/\/hoge.gg\/fr\/qu-est-ce-qu-un-casino-provably-fair\/'>\u00ab provably fair \u00bb<\/a> permet de contr\u00f4ler soi-m\u00eame l&#8217;\u00e9quit\u00e9 d&#8217;un tirage plut\u00f4t que de croire l&#8217;op\u00e9rateur sur parole, un d\u00e9posant averti v\u00e9rifie la m\u00e9canique de vote d&#8217;un protocole avant d&#8217;y engager son argent. L&#8217;\u00e9tiquette \u00ab d\u00e9centralis\u00e9 \u00bb ne vaut pas garantie ; la structure du pouvoir, elle, se lit dans le code et la documentation.<\/p>\n\n<p class=\"wp-block-paragraph\">Term Finance ne restera sans doute pas comme le vol le plus spectaculaire de 2026. Il restera peut-\u00eatre comme le plus p\u00e9dagogique : la preuve qu&#8217;un protocole peut cocher toutes les cases (code audit\u00e9, infrastructure \u00e9prouv\u00e9e, timelock, veto) et tomber quand m\u00eame, parce que la vraie serrure n&#8217;\u00e9tait pas dans le code, mais dans la conception du vote et dans la pr\u00e9sence, ou l&#8217;absence, de quelqu&#8217;un pour surveiller.<\/p>\n\n<h2 class='wp-block-heading'>Foire aux questions<\/h2>\n\n<h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une attaque de gouvernance ?<\/h3>\n\n<p class=\"wp-block-paragraph\">Une attaque de gouvernance consiste \u00e0 acqu\u00e9rir assez de pouvoir de vote dans un protocole d\u00e9centralis\u00e9 ou une DAO pour faire adopter des propositions qui d\u00e9tournent ses fonds ou ses pouvoirs. Elle n&#8217;exploite pas un bug du code : elle utilise les r\u00e8gles de vote telles qu&#8217;elles ont \u00e9t\u00e9 \u00e9crites. Quand le prix des votes est tr\u00e8s inf\u00e9rieur \u00e0 la valeur qu&#8217;ils commandent, l&#8217;op\u00e9ration devient rentable, comme l&#8217;ont montr\u00e9 Term Finance et BonkDAO en 2026.<\/p>\n\n<h3 class='wp-block-heading'>Combien Term Finance a-t-il perdu, et comment ?<\/h3>\n\n<p class=\"wp-block-paragraph\">Le 23 ao\u00fbt 2026, un attaquant a d\u00e9tourn\u00e9 <a href='https:\/\/www.theblock.co\/news\/defi\/2026-08-23-defi-lending-protocol-term-finance-loses-an-estimated-8-5-million-to-governance-exploit-412543'>environ 8,5 millions de dollars<\/a> (pr\u00e8s de 7,3 millions d&#8217;euros), soit 2 843 ETH et 1,68 million d&#8217;USDC, en achetant un jeton de gouvernance peu d\u00e9tenu pour prendre le contr\u00f4le des votes de plusieurs coffres, puis en faisant passer des propositions malveillantes. La somme repr\u00e9sentait environ 68 % de la valeur log\u00e9e dans les coffres vis\u00e9s.<\/p>\n\n<h3 class='wp-block-heading'>Un timelock prot\u00e8ge-t-il vraiment contre une attaque de gouvernance ?<\/h3>\n\n<p class=\"wp-block-paragraph\">Pas \u00e0 lui seul. Term disposait d&#8217;un timelock de sept jours et d&#8217;un droit de veto, et l&#8217;attaque a quand m\u00eame r\u00e9ussi. Un timelock n&#8217;est qu&#8217;un d\u00e9lai : il prot\u00e8ge seulement si une entit\u00e9 surveille les transactions en attente et peut actionner le veto \u00e0 temps. Comme le r\u00e9sume Vitalik Buterin, un timelock ressemble plus \u00e0 un p\u00e9age qu&#8217;\u00e0 une serrure.<\/p>\n\n<h3 class='wp-block-heading'>Exploiter une faille de gouvernance est-il ill\u00e9gal ?<\/h3>\n\n<p class=\"wp-block-paragraph\">Le droit reste flou. Aux \u00c9tats-Unis, les condamnations d&#8217;Avraham Eisenberg dans l&#8217;affaire Mango Markets ont \u00e9t\u00e9 annul\u00e9es en 2025, en partie parce que le protocole s&#8217;ex\u00e9cutait automatiquement. En France, une victime rel\u00e8verait du droit commun (escroquerie, abus de confiance, manipulation de march\u00e9), avec tr\u00e8s peu de jurisprudence et la difficult\u00e9 d&#8217;identifier un attaquant anonyme financ\u00e9 par un mixeur.<\/p>\n\n<h3 class='wp-block-heading'>Comment se prot\u00e9ger avant de d\u00e9poser dans un coffre DeFi ?<\/h3>\n\n<p class=\"wp-block-paragraph\">V\u00e9rifiez la gouvernance autant que le code : qui peut proposer et voter, l&#8217;existence d&#8217;un timelock r\u00e9ellement surveill\u00e9, l&#8217;isolation des pouvoirs sensibles (\u00e9mission, tr\u00e9sorerie, mise \u00e0 niveau), la concentration du jeton et le fait que les votes soient fig\u00e9s \u00e0 un bloc pass\u00e9. Un jeton de gouvernance peu d\u00e9tenu et un vote qui commande directement les fonds sont des signaux d&#8217;alerte.<\/p>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'une attaque de gouvernance ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Une attaque de gouvernance consiste \u00e0 acqu\u00e9rir assez de pouvoir de vote dans un protocole d\u00e9centralis\u00e9 ou une DAO pour faire adopter des propositions qui d\u00e9tournent ses fonds ou ses pouvoirs. Elle n'exploite pas un bug du code : elle utilise les r\u00e8gles de vote telles qu'elles ont \u00e9t\u00e9 \u00e9crites. Quand le prix des votes est tr\u00e8s inf\u00e9rieur \u00e0 la valeur qu'ils commandent, l'op\u00e9ration devient rentable, comme l'ont montr\u00e9 Term Finance et BonkDAO en 2026.\"}},{\"@type\":\"Question\",\"name\":\"Combien Term Finance a-t-il perdu, et comment ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le 23 ao\u00fbt 2026, un attaquant a d\u00e9tourn\u00e9 environ 8,5 millions de dollars (pr\u00e8s de 7,3 millions d'euros), soit 2 843 ETH et 1,68 million d'USDC, en achetant un jeton de gouvernance peu d\u00e9tenu pour prendre le contr\u00f4le des votes de plusieurs coffres, puis en faisant passer des propositions malveillantes. La somme repr\u00e9sentait environ 68 % de la valeur log\u00e9e dans les coffres vis\u00e9s.\"}},{\"@type\":\"Question\",\"name\":\"Un timelock prot\u00e8ge-t-il vraiment contre une attaque de gouvernance ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas \u00e0 lui seul. Term disposait d'un timelock de sept jours et d'un droit de veto, et l'attaque a quand m\u00eame r\u00e9ussi. Un timelock n'est qu'un d\u00e9lai : il prot\u00e8ge seulement si une entit\u00e9 surveille les transactions en attente et peut actionner le veto \u00e0 temps. Comme le r\u00e9sume Vitalik Buterin, un timelock ressemble plus \u00e0 un p\u00e9age qu'\u00e0 une serrure.\"}},{\"@type\":\"Question\",\"name\":\"Exploiter une faille de gouvernance est-il ill\u00e9gal ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le droit reste flou. Aux \u00c9tats-Unis, les condamnations d'Avraham Eisenberg dans l'affaire Mango Markets ont \u00e9t\u00e9 annul\u00e9es en 2025, en partie parce que le protocole s'ex\u00e9cutait automatiquement. En France, une victime rel\u00e8verait du droit commun (escroquerie, abus de confiance, manipulation de march\u00e9), avec tr\u00e8s peu de jurisprudence et la difficult\u00e9 d'identifier un attaquant anonyme financ\u00e9 par un mixeur.\"}},{\"@type\":\"Question\",\"name\":\"Comment se prot\u00e9ger avant de d\u00e9poser dans un coffre DeFi ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"V\u00e9rifiez la gouvernance autant que le code : qui peut proposer et voter, l'existence d'un timelock r\u00e9ellement surveill\u00e9, l'isolation des pouvoirs sensibles (\u00e9mission, tr\u00e9sorerie, mise \u00e0 niveau), la concentration du jeton et le fait que les votes soient fig\u00e9s \u00e0 un bloc pass\u00e9. Un jeton de gouvernance peu d\u00e9tenu et un vote qui commande directement les fonds sont des signaux d'alerte.\"}}]}<\/script>\n\n<p class=\"wp-block-paragraph\">Par Anneke de Vries, journaliste s\u00e9curit\u00e9 et exploits pour HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le 23 ao\u00fbt 2026, un attaquant a chang\u00e9 2 ETH en 8,5 millions de dollars en captant le vote de Term Finance. Le protocole avait un timelock et un droit de veto ; ils n&#8217;ont rien arr\u00eat\u00e9.<\/p>\n","protected":false},"author":4,"featured_media":450,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-449","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/449","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=449"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/449\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/450"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=449"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=449"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=449"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}