{"id":491,"date":"2026-09-04T22:29:22","date_gmt":"2026-09-04T22:29:22","guid":{"rendered":"https:\/\/hoge.gg\/fr\/attaques-gouvernance-2026-industrialisation\/"},"modified":"2026-09-04T22:29:22","modified_gmt":"2026-09-04T22:29:22","slug":"attaques-gouvernance-2026-industrialisation","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/attaques-gouvernance-2026-industrialisation\/","title":{"rendered":"Attaques de gouvernance : 2026, l&#8217;ann\u00e9e de l&#8217;industrialisation"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 2 septembre 2026, un robot a sonn\u00e9 l&#8217;alarme avant les humains. Defimon, le service de surveillance on-chain de la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Decurity, a rep\u00e9r\u00e9 une proposition discr\u00e8te d\u00e9pos\u00e9e sur YAM Finance : la proposition #45, accompagn\u00e9e d&#8217;un descriptif vide r\u00e9duit \u00e0 \u00ab 0x \u00bb, appelait une seule fonction, setPendingAdmin, pour d\u00e9signer une adresse contr\u00f4l\u00e9e par l&#8217;attaquant comme futur administrateur du contrat Timelock du protocole. Derri\u00e8re cette ligne de code anodine se jouait la prise de contr\u00f4le de la tr\u00e9sorerie : environ 504 000 jetons YAM auto-d\u00e9l\u00e9gu\u00e9s, soit \u00e0 peu pr\u00e8s 3,3 % de l&#8217;offre, juste assez pour franchir le quorum, et pr\u00e8s de 337 000 dollars (environ 290 000 euros) expos\u00e9s, selon <a href='https:\/\/crypto.news\/yam-finance-governance-attack-puts-337k-in-assets-at-risk\/'>crypto.news<\/a>.<\/p><p class=\"wp-block-paragraph\">Le d\u00e9tail qui compte n&#8217;est pas le montant, modeste \u00e0 l&#8217;\u00e9chelle de la DeFi. C&#8217;est que le m\u00eame robot avait tir\u00e9 la m\u00eame sonnette dix jours plus t\u00f4t, pour Term Finance, un pr\u00eateur qui venait de perdre 8,5 millions de dollars par le vote. Deux protocoles, deux semaines d&#8217;intervalle, un seul et m\u00eame syst\u00e8me d&#8217;alerte. L&#8217;attaque de gouvernance a d\u00e9sormais son propre dispositif de veille, comme un cambriolage devenu assez fr\u00e9quent pour justifier une centrale d&#8217;alarme d\u00e9di\u00e9e.<\/p><p class=\"wp-block-paragraph\">C&#8217;est le fait marquant de 2026 : l&#8217;attaque de gouvernance a cess\u00e9 d&#8217;\u00eatre un accident rare pour devenir une fili\u00e8re. L\u00e0 o\u00f9 Beanstalk, en 2022, faisait figure d&#8217;exception spectaculaire, l&#8217;\u00e9t\u00e9 2026 a align\u00e9 au moins sept prises de contr\u00f4le et une vingtaine de millions de dollars d\u00e9tourn\u00e9s en huit semaines, selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 <a href='https:\/\/blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>Blockaid<\/a>. Le vote, cens\u00e9 \u00eatre le contre-pouvoir des communaut\u00e9s, est devenu une surface d&#8217;attaque \u00e0 part enti\u00e8re : reproductible, outill\u00e9e, et parfois m\u00eame d\u00e9tect\u00e9e en direct. Cet article retrace cette bascule, diss\u00e8que les cas r\u00e9cents (YAM et Term Finance en t\u00eate), explique l&#8217;\u00e9conomie qui rend l&#8217;exploit rentable, et d\u00e9taille les parades c\u00f4t\u00e9 protocole comme c\u00f4t\u00e9 investisseur, sans oublier le cadre europ\u00e9en que l&#8217;AMF et MiCA dessinent, ou laissent en friche.<\/p><h2 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une attaque de gouvernance, et pourquoi ce n&#8217;est pas un piratage<\/h2><p class=\"wp-block-paragraph\">Une attaque de gouvernance n&#8217;exploite aucune faille de code. Le contrat fonctionne exactement comme pr\u00e9vu ; c&#8217;est le m\u00e9canisme de d\u00e9cision qui est retourn\u00e9 contre le protocole. Dans un DAO, une proposition suit un chemin balis\u00e9 : d\u00e9p\u00f4t, p\u00e9riode de vote, puis ex\u00e9cution si le quorum et la majorit\u00e9 sont atteints. L&#8217;attaquant ne force aucune serrure. Il acquiert assez de droits de vote pour faire adopter une proposition qui, une fois ex\u00e9cut\u00e9e, transf\u00e8re la tr\u00e9sorerie, modifie les administrateurs ou frappe des jetons \u00e0 volont\u00e9. Tout est \u00ab l\u00e9gal \u00bb au sens strict, puisque chaque \u00e9tape respecte les r\u00e8gles inscrites dans le contrat.<\/p><p class=\"wp-block-paragraph\">Cette distinction n&#8217;est pas acad\u00e9mique. Un audit de code, aussi rigoureux soit-il, ne d\u00e9tecte pas ce type d&#8217;attaque : il n&#8217;y a rien \u00e0 corriger dans le code, car la vuln\u00e9rabilit\u00e9 est dans la conception du pouvoir, pas dans une ligne de Solidity. C&#8217;est ce qui rapproche l&#8217;attaque de gouvernance des exploits qui remontent la cha\u00eene humaine ou logistique plut\u00f4t que la pile technique, comme le <a href='https:\/\/hoge.gg\/fr\/phishing-crypto-2026-chaine-logicielle-supply-chain\/'>phishing qui contamine la cha\u00eene logicielle<\/a>. Les auditeurs de Term Finance, PeckShield et CertiK, l&#8217;ont dit sans ambigu\u00eft\u00e9 apr\u00e8s le 23 ao\u00fbt : l&#8217;incident visait \u00ab the voting mechanics rather than any flaw in the underlying smart contract code \u00bb, selon <a href='https:\/\/cryptobriefing.com\/term-finance-governance-attack-8m-loss'>Crypto Briefing<\/a>.<\/p><p class=\"wp-block-paragraph\">Le r\u00e9sultat est d\u00e9routant pour le grand public : pas de \u00ab pirate \u00bb au sens habituel, pas de porte d\u00e9rob\u00e9e, pas de bug. Juste un votant majoritaire qui a achet\u00e9 sa majorit\u00e9, puis a vot\u00e9 pour se servir. Le code a fait exactement ce qu&#8217;on lui demandait. C&#8217;est pr\u00e9cis\u00e9ment le probl\u00e8me, et c&#8217;est ce qui rend la parade si difficile : on ne corrige pas un vote, on repense la mani\u00e8re dont le pouvoir se distribue et s&#8217;ex\u00e9cute.<\/p><h2 class='wp-block-heading'>2026, la bascule : de l&#8217;incident rare \u00e0 la vague<\/h2><p class=\"wp-block-paragraph\">Jusqu&#8217;en 2025, l&#8217;attaque de gouvernance restait un fait divers. Beanstalk, en avril 2022, en avait donn\u00e9 l&#8217;exemple canonique : un attaquant avait emprunt\u00e9 plus d&#8217;un milliard de dollars en flash loan pour rafler une supermajorit\u00e9 le temps d&#8217;une transaction et d\u00e9tourner 182 millions de dollars (environ 168 millions d&#8217;euros \u00e0 l&#8217;\u00e9poque), selon <a href='https:\/\/cointelegraph.com\/news\/beanstalk-farms-loses-182m-in-defi-governance-exploit'>Cointelegraph<\/a>. Spectaculaire, mais isol\u00e9, et longtemps cit\u00e9 comme une curiosit\u00e9 davantage que comme un patron reproductible.<\/p><p class=\"wp-block-paragraph\">2026 a chang\u00e9 d&#8217;\u00e9chelle. Entre le 9 juin et le 6 ao\u00fbt, Blockaid a recens\u00e9 au moins sept prises de contr\u00f4le par la gouvernance sur Ethereum, Solana et Base, pour environ 22 millions de dollars (\u00e0 peu pr\u00e8s 19 millions d&#8217;euros) d\u00e9tourn\u00e9s. Puis la vague a d\u00e9bord\u00e9 l&#8217;\u00e9t\u00e9 : Term Finance le 23 ao\u00fbt, l&#8217;alerte YAM le 2 septembre. Sur huit semaines, l&#8217;attaque de gouvernance est pass\u00e9e du cas d&#8217;\u00e9cole au feuilleton.<\/p><p class=\"wp-block-paragraph\">Le tableau ci-dessous r\u00e9capitule cette s\u00e9quence. Ce qui frappe, ce n&#8217;est pas seulement la fr\u00e9quence, c&#8217;est la r\u00e9p\u00e9tition du m\u00eame sch\u00e9ma : une cible dont la tr\u00e9sorerie ou les droits d&#8217;administration valent bien plus que le co\u00fbt d&#8217;acquisition d&#8217;une majorit\u00e9 de voix. Les montants sont convertis en euros \u00e0 un cours EUR\/USD d&#8217;environ 1,16 (4 septembre 2026), la valeur en dollars \u00e9tant celle rapport\u00e9e par les sources.<\/p><figure class='wp-block-table'><table><thead><tr><th>Cible<\/th><th>Date<\/th><th>Cha\u00eene<\/th><th>Perte estim\u00e9e<\/th><th>M\u00e9canique cl\u00e9<\/th><\/tr><\/thead><tbody><tr><td><a href='https:\/\/blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>Token of Power<\/a><\/td><td>9 juin 2026<\/td><td>Ethereum<\/td><td>~1,4 M\u20ac (1,59 M$)<\/td><td>Prise de ~16 384 jetons via Aragon, frappe de 10 milliards de jetons en une transaction, sans timelock<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/markets\/2026\/07\/07\/bonk-faces-usd20-million-treasury-drain-after-attacker-spends-usd4-million-to-pass-malicious-proposal'>BonkDAO<\/a><\/td><td>6 juillet 2026<\/td><td>Solana<\/td><td>~17 M\u20ac (20 M$)<\/td><td>~4,4 M$ pour franchir le quorum de 1 %, sept portefeuilles votants, ex\u00e9cution imm\u00e9diate<\/td><\/tr><tr><td><a href='https:\/\/blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>BarnBridge SMART Yield<\/a><\/td><td>15 juillet 2026<\/td><td>Ethereum<\/td><td>~670 000 \u20ac (777 000 $)<\/td><td>~600 $ de jetons verrouill\u00e9s, d\u00e9tournement du chemin de mise \u00e0 niveau, approbations dormantes de ~50 portefeuilles<\/td><\/tr><tr><td><a href='https:\/\/blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>Panther<\/a><\/td><td>\u00e9t\u00e9 2026<\/td><td>Ethereum<\/td><td>n.c.<\/td><td>Vote gagnant atteignant les droits de mise \u00e0 niveau du protocole<\/td><\/tr><tr><td><a href='https:\/\/blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>Unicly<\/a><\/td><td>\u00e9t\u00e9 2026<\/td><td>Ethereum<\/td><td>n.c.<\/td><td>Pouvoir de vote emprunt\u00e9 par flash loan le temps d&#8217;un seul bloc<\/td><\/tr><tr><td><a href='https:\/\/www.theblock.co\/news\/defi\/2026-08-23-defi-lending-protocol-term-finance-loses-an-estimated-8-5-million-to-governance-exploit-412543'>Term Finance<\/a><\/td><td>23 ao\u00fbt 2026<\/td><td>Ethereum<\/td><td>~7,3 M\u20ac (8,5 M$)<\/td><td>Majorit\u00e9 de vote achet\u00e9e \u00e0 bas co\u00fbt, proposition annulant un timelock de sept jours<\/td><\/tr><tr><td><a href='https:\/\/crypto.news\/yam-finance-governance-attack-puts-337k-in-assets-at-risk\/'>YAM Finance<\/a><\/td><td>2 septembre 2026<\/td><td>Ethereum<\/td><td>~290 000 \u20ac expos\u00e9s (337 000 $)<\/td><td>Auto-d\u00e9l\u00e9gation de ~504 000 YAM (~3,3 %), proposition #45 visant setPendingAdmin du Timelock<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>YAM Finance : l&#8217;alerte du 2 septembre<\/h2><p class=\"wp-block-paragraph\">L&#8217;\u00e9pisode YAM m\u00e9rite qu&#8217;on s&#8217;y arr\u00eate, parce qu&#8217;il est le plus r\u00e9cent et le plus limpide. Le 2 septembre, Defimon a signal\u00e9 la proposition #45 sur le YamGovernorAlpha : un descriptif vide (\u00ab 0x \u00bb), un seul appel de fonction, setPendingAdmin, et une adresse d&#8217;attaquant d\u00e9sign\u00e9e comme administrateur en attente du Timelock. S&#8217;emparer du Timelock, c&#8217;est s&#8217;emparer des fonctions d&#8217;administration qui gouvernent l&#8217;ensemble des contrats et la tr\u00e9sorerie du protocole. L&#8217;attaquant avait auto-d\u00e9l\u00e9gu\u00e9 environ 504 000 jetons YAM, soit \u00e0 peu pr\u00e8s 3,3 % de l&#8217;offre, juste au-dessus du quorum, d&#8217;apr\u00e8s <a href='https:\/\/crypto.news\/yam-finance-governance-attack-puts-337k-in-assets-at-risk\/'>crypto.news<\/a>.<\/p><p class=\"wp-block-paragraph\">Deux nuances importantes. D&#8217;abord, au moment de l&#8217;alerte, la proposition n&#8217;\u00e9tait pas ex\u00e9cut\u00e9e : elle devait encore franchir la fin du vote (avant le bloc 25 897 343, \u00e0 environ trente-quatre heures de l\u00e0) puis passer l&#8217;\u00e9tape d&#8217;ex\u00e9cution. Defimon a donc appel\u00e9 les d\u00e9tenteurs de YAM restants \u00e0 voter contre, dans une fen\u00eatre o\u00f9 l&#8217;attaque pouvait encore \u00eatre stopp\u00e9e. Ensuite, le montant en jeu, environ 337 000 dollars, est faible ; ce qui compte, c&#8217;est le rapport entre un co\u00fbt d&#8217;acquisition d\u00e9risoire et le contr\u00f4le int\u00e9gral d&#8217;un protocole.<\/p><p class=\"wp-block-paragraph\">Il y a aussi un \u00e9cho historique. YAM Finance avait d\u00e9j\u00e0 \u00e9t\u00e9 vis\u00e9 par une tentative de prise de contr\u00f4le de sa gouvernance en juillet 2022, d\u00e9jou\u00e9e in extremis alors qu&#8217;une tr\u00e9sorerie d&#8217;environ 3,1 millions de dollars \u00e9tait menac\u00e9e, comme le relatait <a href='https:\/\/decrypt.co\/104848\/yam-finance-safeguards-3-1m-treasury-governance-attack'>Decrypt<\/a>. Quatre ans plus tard, le m\u00eame protocole se retrouve dans la ligne de mire, avec la m\u00eame logique. La diff\u00e9rence tient au d\u00e9cor : en 2022, il fallait une communaut\u00e9 vigilante pour rep\u00e9rer l&#8217;attaque ; en 2026, un service de surveillance automatis\u00e9 la d\u00e9tecte avant m\u00eame que la plupart des d\u00e9tenteurs ne se r\u00e9veillent.<\/p><h2 class='wp-block-heading'>Term Finance : quand m\u00eame un timelock ne suffit plus<\/h2><p class=\"wp-block-paragraph\">Si YAM illustre la d\u00e9tection, Term Finance illustre l&#8217;\u00e9chec des d\u00e9fenses r\u00e9put\u00e9es solides. Term \u00e9tait un pr\u00eateur \u00e0 taux fixe, dont les Meta Vaults, des coffres de strat\u00e9gie, tournaient sur l&#8217;infrastructure Yearn V3. Le 23 ao\u00fbt, un attaquant a d\u00e9tourn\u00e9 environ 8,5 millions de dollars (pr\u00e8s de 7,3 millions d&#8217;euros), soit 2 843 ETH et 1,68 million d&#8217;USDC ensuite convertis en DAI, d&#8217;apr\u00e8s <a href='https:\/\/cointelegraph.com\/news\/term-finance-8-5m-vault-governance-exploit'>Cointelegraph<\/a>. La perte repr\u00e9sentait \u00e0 peu pr\u00e8s 68 % des 12,45 millions de dollars log\u00e9s dans les coffres, sur un protocole dont la valeur totale verrouill\u00e9e avoisinait 25,8 millions.<\/p><p class=\"wp-block-paragraph\">La m\u00e9canique est gla\u00e7ante de simplicit\u00e9. L&#8217;attaquant a amorc\u00e9 ses portefeuilles avec 2 ETH pass\u00e9s par Tornado Cash, puis a achet\u00e9 des jetons de gouvernance sur le march\u00e9 ouvert jusqu&#8217;\u00e0 contr\u00f4ler 100 % des voix dans quatre des cinq coffres en USDC et environ 91 % du coffre ETH, selon <a href='https:\/\/www.theblock.co\/news\/defi\/2026-08-23-defi-lending-protocol-term-finance-loses-an-estimated-8-5-million-to-governance-exploit-412543'>The Block<\/a>. L\u00e0 o\u00f9 l&#8217;affaire devient un cas d&#8217;\u00e9cole, c&#8217;est que Term n&#8217;\u00e9tait pas sans garde-fous : le protocole disposait d&#8217;un timelock de sept jours, d&#8217;un droit de veto pour les fournisseurs de liquidit\u00e9 et d&#8217;une s\u00e9paration des r\u00f4les entre gestionnaire et gouverneur. Et il est tout de m\u00eame tomb\u00e9, parce que la proposition malveillante entr\u00e9e dans la file d&#8217;attente contenait l&#8217;instruction de ramener ce d\u00e9lai de sept jours \u00e0 z\u00e9ro, et que personne n&#8217;a activ\u00e9 le veto \u00e0 temps.<\/p><p class=\"wp-block-paragraph\">C&#8217;est l&#8217;illustration parfaite d&#8217;une phrase de Vitalik Buterin : un timelock ressemble davantage \u00e0 un p\u00e9age sur le site d&#8217;un journal qu&#8217;\u00e0 un cadenas, \u00e9crivait-il dans son essai sur le vote par jeton (<a href='https:\/\/vitalik.eth.limo\/general\/2021\/08\/16\/voting3.html'>vitalik.eth.limo<\/a>). Un d\u00e9lai ne prot\u00e8ge que si quelqu&#8217;un lit l&#8217;alerte et agit pendant ce d\u00e9lai. Ces coffres contenaient des positions de pr\u00eat et de rendement dont le fonctionnement rappelle les <a href='https:\/\/hoge.gg\/fr\/liquidations-defi-facteur-sante-cascade-2026\/'>m\u00e9caniques de liquidation et de facteur de sant\u00e9 de la DeFi<\/a> ; leur solidit\u00e9 financi\u00e8re n&#8217;a servi \u00e0 rien, puisque l&#8217;attaque est pass\u00e9e par la porte de la gouvernance. Yearn a d&#8217;ailleurs pr\u00e9cis\u00e9 que la faille venait du wrapper de gouvernance personnalis\u00e9 de Term, pas de ses coffres standard.<\/p><h2 class='wp-block-heading'>L&#8217;\u00e9conomie de l&#8217;attaque : l&#8217;\u00e9quation qui rend l&#8217;exploit rentable<\/h2><p class=\"wp-block-paragraph\">Pour comprendre pourquoi 2026 a vu d\u00e9ferler cette vague, il faut relire l&#8217;analyse de r\u00e9f\u00e9rence publi\u00e9e par les chercheurs d&#8217;a16z (Garimidi, Kominers, Roughgarden). Leur raisonnement tient en une \u00e9quation : le profit d&#8217;une attaque \u00e9gale la valeur de ce qu&#8217;on peut voler, moins le co\u00fbt d&#8217;acquisition du pouvoir de vote, moins le co\u00fbt d&#8217;ex\u00e9cution, comme d\u00e9taill\u00e9 sur <a href='https:\/\/a16zcrypto.com\/posts\/article\/dao-governance-attacks-and-how-to-avoid-them\/'>a16zcrypto.com<\/a>. Tant que ce solde reste n\u00e9gatif, personne n&#8217;attaque. D\u00e8s qu&#8217;il devient positif, l&#8217;attaque n&#8217;est plus une question de morale, mais de rationalit\u00e9 \u00e9conomique.<\/p><p class=\"wp-block-paragraph\">Or 2026 a rendu ce solde massivement positif pour toute une classe de protocoles. Des tr\u00e9soreries bien garnies, souvent h\u00e9rit\u00e9es de la fr\u00e9n\u00e9sie des memecoins et de la DeFi, cohabitent avec des jetons de gouvernance \u00e0 flottant mince, peu chers et faiblement participatifs. R\u00e9sultat : quelques centaines ou quelques milliers de dollars suffisent parfois \u00e0 franchir un quorum donnant acc\u00e8s \u00e0 des millions. Chez Term, l&#8217;attaquant a amorc\u00e9 toute l&#8217;op\u00e9ration avec seulement 2 ETH pass\u00e9s par Tornado Cash ; ces coffres appartenaient pourtant \u00e0 un v\u00e9ritable protocole de <a href='https:\/\/hoge.gg\/fr\/credit-defi-sans-collateral-frontiere-pret-onchain-2026\/'>cr\u00e9dit on-chain<\/a> g\u00e9rant de l&#8217;argent r\u00e9el.<\/p><p class=\"wp-block-paragraph\">Les chercheurs d&#8217;a16z insistent sur un point cruel : l&#8217;indiscernabilit\u00e9. Sur le march\u00e9, rien ne distingue un attaquant qui accumule des jetons d&#8217;un investisseur convaincu qui fait de m\u00eame ; tous deux ach\u00e8tent de grandes quantit\u00e9s \u00e0 des prix croissants. Impossible, donc, de filtrer les acheteurs \u00e0 l&#8217;entr\u00e9e. La seule variable sur laquelle un protocole garde la main, c&#8217;est le co\u00fbt d&#8217;ex\u00e9cution et l&#8217;ampleur des d\u00e9g\u00e2ts qu&#8217;un vote peut infliger. Toute la d\u00e9fense se joue l\u00e0.<\/p><h2 class='wp-block-heading'>Le playbook devenu standard<\/h2><p class=\"wp-block-paragraph\">Ce qui rend l&#8217;ann\u00e9e 2026 \u00ab industrielle \u00bb, c&#8217;est la standardisation du mode op\u00e9ratoire. Les incidents varient dans les d\u00e9tails, mais suivent tous la m\u00eame partition en cinq temps : rep\u00e9rer une cible riche en tr\u00e9sorerie ou en droits d&#8217;administration mais pauvre en participation ; acqu\u00e9rir ou emprunter juste assez de voix, \u00e0 moindre co\u00fbt ; d\u00e9poser une proposition d&#8217;apparence anodine ; franchir le quorum avec son propre bloc ; ex\u00e9cuter avant que quiconque r\u00e9agisse.<\/p><p class=\"wp-block-paragraph\">Les variantes techniques sont d\u00e9sormais un catalogue. La frappe abusive via les param\u00e8tres par d\u00e9faut d&#8217;un outil de gouvernance (Token of Power a frapp\u00e9 10 milliards de jetons en une seule transaction, sans timelock). Le vote emprunt\u00e9 par flash loan le temps d&#8217;un bloc (Unicly, et d\u00e9j\u00e0 Beanstalk en 2022). L&#8217;auto-d\u00e9l\u00e9gation surprise (YAM). Le d\u00e9tournement du chemin de mise \u00e0 niveau, coupl\u00e9 \u00e0 d&#8217;anciennes approbations dormantes (BarnBridge, Panther). L&#8217;ex\u00e9cution imm\u00e9diate sans le moindre d\u00e9lai (BonkDAO). Quant au camouflage de la proposition, il oscille entre le descriptif vide \u00ab 0x \u00bb (YAM) et l&#8217;imitation d&#8217;une proposition l\u00e9gitime ant\u00e9rieure, ce qu&#8217;avait fait l&#8217;attaquant de Tornado Cash en 2023 pour glisser un code malveillant, comme l&#8217;avait racont\u00e9 <a href='https:\/\/www.coindesk.com\/tech\/2023\/05\/21\/attacker-takes-over-tornado-cash-dao-with-vote-fraud-token-slumps-40'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Le point commun de toutes ces attaques est qu&#8217;elles laissent une trace publique : chaque achat, chaque d\u00e9l\u00e9gation, chaque proposition est inscrit on-chain. C&#8217;est ce qui permet, apr\u00e8s coup, de reconstituer le parcours de l&#8217;attaquant portefeuille par portefeuille, un exercice devenu routinier comme le montre le suivi des <a href='https:\/\/hoge.gg\/fr\/whale-alerts-baleines-dormantes-proces-abandon-2026\/'>alertes de baleines<\/a>. La transparence de la blockchain ne pr\u00e9vient pas l&#8217;attaque, mais elle rend son autopsie possible, et parfois sa d\u00e9tection en temps r\u00e9el.<\/p><h2 class='wp-block-heading'>Pourquoi le vote par jeton reste la faille de fond<\/h2><p class=\"wp-block-paragraph\">Sous chaque incident, la m\u00eame cause structurelle : le vote par jeton. Vitalik Buterin la r\u00e9sume d&#8217;une formule : un jeton de gouvernance est \u00ab a bundle of two rights \u00bb, un int\u00e9r\u00eat \u00e9conomique dans le protocole et un droit de participer \u00e0 sa gouvernance, deux droits qu&#8217;il est tr\u00e8s facile de dissocier. Cette dissociation est le coeur du probl\u00e8me : par flash loan ou par location de voix, on obtient le pouvoir de gouvernance sans l&#8217;exposition \u00e9conomique. Celui qui vote une d\u00e9cision destructrice pour le protocole ne perd rien si, dans le m\u00eame temps, il rend ses jetons ou en tire un profit ailleurs.<\/p><p class=\"wp-block-paragraph\">\u00c0 cela s&#8217;ajoute une concentration extr\u00eame du pouvoir. Une \u00e9tude de Chainalysis a montr\u00e9 que, dans dix grands DAO, moins de 1 % des d\u00e9tenteurs contr\u00f4lent environ 90 % du pouvoir de vote, comme le rapportait <a href='https:\/\/cointelegraph.com\/news\/less-than-1-of-all-holders-have-90-of-the-voting-power-in-daos-report'>Cointelegraph<\/a>. La participation, elle, d\u00e9passe rarement quelques pour cent. Un quorum bas et une apathie chronique forment le terrain id\u00e9al : il suffit de mobiliser un petit bloc pour l&#8217;emporter contre une communaut\u00e9 endormie.<\/p><p class=\"wp-block-paragraph\">Le ph\u00e9nom\u00e8ne ne touche pas que les petits protocoles. En 2024, un groupe surnomm\u00e9 les \u00ab Golden Boys \u00bb avait fait passer, chez Compound, une proposition transf\u00e9rant 499 000 COMP (environ 24 millions de dollars) vers un coffre qu&#8217;il contr\u00f4lait, avant de la retirer sous la pression, selon <a href='https:\/\/www.theblock.co\/post\/307943'>The Block<\/a>. Ali Yahya, associ\u00e9 chez a16z, en tire une conclusion d\u00e9sabus\u00e9e : \u00ab We spent the last 10 years rediscovering the hard way that direct democracy is a bad idea \u00bb, confiait-il \u00e0 <a href='https:\/\/fortune.com\/crypto\/2026\/06\/22\/daos-governance-a16z-crypto-coinfund-botto\/'>Fortune<\/a>. La gouvernance on-chain a promis la d\u00e9mocratie ; elle a souvent livr\u00e9 la ploutocratie, et un pouvoir de vote qui se loue au plus offrant.<\/p><h2 class='wp-block-heading'>La riposte s&#8217;industrialise aussi : la d\u00e9tection en temps r\u00e9el<\/h2><p class=\"wp-block-paragraph\">Le fait le plus neuf de 2026 n&#8217;est pas seulement que les attaques se multiplient, c&#8217;est que la d\u00e9fense se professionnalise en miroir. Le meilleur exemple est ce robot, Defimon, op\u00e9r\u00e9 par Decurity, qui a signal\u00e9 coup sur coup Term Finance et YAM. L&#8217;attaque de gouvernance a d\u00e9sormais son infrastructure de d\u00e9tection d\u00e9di\u00e9e, qui scrute les files de propositions, rep\u00e8re les descriptifs suspects et les pics d&#8217;auto-d\u00e9l\u00e9gation, et alerte avant l&#8217;ex\u00e9cution.<\/p><p class=\"wp-block-paragraph\">D&#8217;autres briques apparaissent. Blockaid propose un mod\u00e8le de cosignature ind\u00e9pendante, baptis\u00e9 Cosigner, cens\u00e9 bloquer l&#8217;ex\u00e9cution d&#8217;une proposition malveillante m\u00eame apr\u00e8s l&#8217;adoption du vote, une mani\u00e8re de reprendre la main sur la derni\u00e8re \u00e9tape. Les plateformes d&#8217;\u00e9change s&#8217;en m\u00ealent aussi : mi-ao\u00fbt, Binance a affirm\u00e9 avoir contr\u00e9 une attaque visant la tr\u00e9sorerie d&#8217;un DAO d&#8217;environ 1,2 million de dollars, en gelant des d\u00e9p\u00f4ts en coordination avec d&#8217;autres acteurs moins de quarante-huit heures avant l&#8217;ex\u00e9cution, d&#8217;apr\u00e8s <a href='https:\/\/crypto.news\/binance-says-it-stopped-1-2m-dao-governance-attack'>crypto.news<\/a> (Binance n&#8217;ayant pas nomm\u00e9 le projet, l&#8217;\u00e9pisode reste une affirmation de la plateforme).<\/p><p class=\"wp-block-paragraph\">La le\u00e7on de fond est un changement de doctrine. Pendant des ann\u00e9es, le conseil dominant tenait en une phrase : concevez bien votre gouvernance. Il reste valable, mais insuffisant. Term l&#8217;a prouv\u00e9 : on peut avoir un timelock, un veto et une s\u00e9paration des r\u00f4les, et perdre 68 % de ses coffres parce que personne ne surveillait la file au bon moment. La nouvelle doctrine est celle de la s\u00e9curit\u00e9 op\u00e9rationnelle : supposer qu&#8217;on sera vis\u00e9, se doter d&#8217;une veille automatis\u00e9e, et surtout s&#8217;assurer que quelqu&#8217;un est pr\u00eat \u00e0 actionner le veto quand l&#8217;alarme sonne. Une alarme ne sert \u00e0 rien si la maison est vide.<\/p><h2 class='wp-block-heading'>Les parades c\u00f4t\u00e9 protocole<\/h2><p class=\"wp-block-paragraph\">C\u00f4t\u00e9 conception, l&#8217;arsenal est connu et document\u00e9, notamment par la <a href='https:\/\/docs.openzeppelin.com\/contracts\/5.x\/governance'>documentation d&#8217;OpenZeppelin<\/a> sur les Governor et TimelockController, et par la liste de recommandations de Blockaid. L&#8217;id\u00e9e directrice : r\u00e9duire ce qu&#8217;un vote unique peut accomplir, et augmenter le co\u00fbt comme le temps n\u00e9cessaires pour en abuser. Le tableau ci-dessous met en regard chaque vecteur observ\u00e9 en 2026 et la parade correspondante.<\/p><figure class='wp-block-table'><table><thead><tr><th>Vecteur d&#8217;attaque<\/th><th>Exemple 2026<\/th><th>Parade<\/th><\/tr><\/thead><tbody><tr><td>Vote achet\u00e9 \u00e0 bas co\u00fbt (flottant mince)<\/td><td>BonkDAO, Term Finance<\/td><td>Relever le quorum et les seuils de d\u00e9p\u00f4t ; r\u00e9duire le flottant en incitant au staking des jetons<\/td><\/tr><tr><td>Vote emprunt\u00e9 par flash loan<\/td><td>Unicly, Beanstalk<\/td><td>Compter les voix \u00e0 partir d&#8217;un bloc pass\u00e9 (snapshot), jamais au moment du vote<\/td><\/tr><tr><td>Auto-d\u00e9l\u00e9gation surprise<\/td><td>YAM (proposition #45)<\/td><td>Surveiller la concentration ; d\u00e9clencher une alerte sur tout pic de d\u00e9l\u00e9gation<\/td><\/tr><tr><td>Proposition opaque (\u00ab 0x \u00bb, calldata masqu\u00e9)<\/td><td>YAM, Tornado Cash<\/td><td>Rendre le calldata lisible ; imposer un d\u00e9lai d&#8217;analyse suffisant avant ex\u00e9cution<\/td><\/tr><tr><td>Timelock trop court ou annul\u00e9<\/td><td>Term Finance<\/td><td>Timelock r\u00e9el avec veto dot\u00e9 d&#8217;un pouvoir effectif ; interdire \u00e0 une proposition de modifier le timelock lui-m\u00eame<\/td><\/tr><tr><td>Fusion des pouvoirs (frappe, tr\u00e9sorerie, mise \u00e0 niveau)<\/td><td>Token of Power, Panther<\/td><td>Cloisonner frappe, tr\u00e9sorerie et mise \u00e0 niveau hors d&#8217;un vote unique<\/td><\/tr><tr><td>Ex\u00e9cution imm\u00e9diate sans d\u00e9lai<\/td><td>BonkDAO<\/td><td>D\u00e9lai d&#8217;ex\u00e9cution obligatoire assorti d&#8217;une pause d&#8217;urgence<\/td><\/tr><tr><td>Approbations dormantes d\u00e9tourn\u00e9es<\/td><td>BarnBridge<\/td><td>R\u00e9voquer les approbations expir\u00e9es ; cosignature ind\u00e9pendante (mod\u00e8le Cosigner)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Aucune de ces parades n&#8217;est une baguette magique. Prises isol\u00e9ment, elles se contournent ; empil\u00e9es, elles font grimper le co\u00fbt et le temps d&#8217;une attaque au point de rendre l&#8217;\u00e9quation d&#8217;a16z \u00e0 nouveau n\u00e9gative. C&#8217;est cet empilement, et non une mesure unique, qui prot\u00e8ge.<\/p><h2 class='wp-block-heading'>R\u00e9cup\u00e9rer les fonds : le cas Term et la r\u00e9alit\u00e9 du recours<\/h2><p class=\"wp-block-paragraph\">Que se passe-t-il apr\u00e8s l&#8217;attaque ? Le cas Term offre une r\u00e9ponse nuanc\u00e9e. Le 3 septembre, Term Labs a indiqu\u00e9 avoir r\u00e9cup\u00e9r\u00e9 ses positions \u00e0 taux fixe : la derni\u00e8re avait \u00e9t\u00e9 d\u00e9plac\u00e9e le 25 ao\u00fbt \u00e0 14 h 52 UTC, ses contrats V1 et V2 n&#8217;ayant pas \u00e9t\u00e9 compromis et ses march\u00e9s de pr\u00eat ayant continu\u00e9 de fonctionner tout au long de l&#8217;incident, selon <a href='https:\/\/crypto.news\/term-labs-recovers-fixed-rate-positions-after-8-5m-governance-attack\/'>crypto.news<\/a>. Les Meta Vaults touch\u00e9s, eux, restent ferm\u00e9s : nouveaux d\u00e9p\u00f4ts d\u00e9sactiv\u00e9s, retraits maintenus.<\/p><p class=\"wp-block-paragraph\">Mais l&#8217;essentiel, les 2 843 ETH et le 1,68 million d&#8217;USDC drain\u00e9s, est parti. Amorc\u00e9 et blanchi via Tornado Cash, l&#8217;argent est hors de port\u00e9e pratique. La r\u00e9cup\u00e9ration est donc partielle : on sauve ce qui n&#8217;a pas \u00e9t\u00e9 directement vol\u00e9, on encaisse la perte sur le reste. C&#8217;est la r\u00e8gle g\u00e9n\u00e9rale, avec de rares exceptions. En 2023, l&#8217;attaquant de Tornado Cash avait fini par restituer volontairement le contr\u00f4le de la gouvernance via une proposition inverse, un geste presque unique. \u00c0 l&#8217;oppos\u00e9, les millions de Beanstalk n&#8217;ont jamais \u00e9t\u00e9 revus.<\/p><p class=\"wp-block-paragraph\">Pour l&#8217;utilisateur l\u00e9s\u00e9, les voies de recours sont minces : action lente et incertaine, attaquant souvent anonyme, juridiction floue. C&#8217;est le m\u00eame mur que rencontrent les victimes d&#8217;autres exploits, comme le d\u00e9taille notre dossier sur la question de <a href='https:\/\/hoge.gg\/fr\/rug-pull-defi-recuperer-fonds-recours-2026\/'>savoir si l&#8217;on peut r\u00e9cup\u00e9rer ses cryptos apr\u00e8s un rug pull<\/a>. La meilleure protection reste, de loin, de ne pas \u00eatre expos\u00e9 : \u00e9valuer le risque de gouvernance avant de d\u00e9poser, pas apr\u00e8s.<\/p><h2 class='wp-block-heading'>Est-ce m\u00eame un crime ? Le flou juridique<\/h2><p class=\"wp-block-paragraph\">Une attaque de gouvernance est-elle un vol au sens de la loi ? La r\u00e9ponse est \u00e9tonnamment incertaine. L&#8217;affaire Mango Markets fait jurisprudence \u00e0 l&#8217;envers : apr\u00e8s avoir \u00e9t\u00e9 condamn\u00e9 pour fraude et manipulation de march\u00e9 \u00e0 la suite d&#8217;un exploit de 110 millions de dollars, Avraham Eisenberg a vu ses condamnations annul\u00e9es en mai 2025 par le juge Arun Subramanian, notamment au motif que le protocole \u00e9tait permissionless et automatique, ce qui fragilisait la th\u00e9orie de la fraude, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.coindesk.com\/business\/2025\/05\/24\/judge-overturns-convictions-in-mango-markets-exploiters-crypto-fraud-case'>CoinDesk<\/a>. Autrement dit, exploiter les r\u00e8gles telles qu&#8217;elles sont \u00e9crites n&#8217;est pas n\u00e9cessairement, aux yeux d&#8217;un tribunal, tromper quelqu&#8217;un.<\/p><p class=\"wp-block-paragraph\">La r\u00e9ciproque existe : un DAO peut aussi \u00eatre tenu pour responsable. Dans l&#8217;affaire Ooki DAO, la CFTC am\u00e9ricaine a obtenu en 2023 un jugement par d\u00e9faut de 643 542 dollars, l&#8217;organisation \u00e9tant qualifi\u00e9e d&#8217;association de fait et de \u00ab personne \u00bb au sens de la loi sur les march\u00e9s \u00e0 terme, d&#8217;apr\u00e8s le <a href='https:\/\/www.cftc.gov\/PressRoom\/PressReleases\/8715-23'>communiqu\u00e9 de la CFTC<\/a>. Entre un attaquant difficile \u00e0 poursuivre et un DAO qui, lui, peut l&#8217;\u00eatre, l&#8217;\u00e9quilibre juridique reste bancal, et il varie fortement d&#8217;une juridiction \u00e0 l&#8217;autre.<\/p><h2 class='wp-block-heading'>Le cadre europ\u00e9en : AMF, MiCA et les angles morts<\/h2><p class=\"wp-block-paragraph\">En Europe, le r\u00e8glement MiCA encadre les prestataires de services sur crypto-actifs (les CASP, ex-PSAN en France) et les \u00e9metteurs, pas la conception de la gouvernance d&#8217;un protocole. Un DAO purement on-chain, sans soci\u00e9t\u00e9 ni prestataire enregistr\u00e9 derri\u00e8re lui, \u00e9chappe largement au champ de MiCA : on ne trouve personne \u00e0 agr\u00e9er, personne \u00e0 sanctionner au titre du r\u00e8glement. C&#8217;est un angle mort assum\u00e9 du texte, qui vise les interm\u00e9diaires, pas les logiciels autonomes.<\/p><p class=\"wp-block-paragraph\">Le calendrier fran\u00e7ais ajoute une contrainte pour les acteurs r\u00e9gul\u00e9s. Le r\u00e9gime transitoire PSAN, qui pr\u00e9c\u00e9dait l&#8217;agr\u00e9ment CASP complet, a pris fin le 1er juillet 2026 ; depuis, une activit\u00e9 non conforme constitue un d\u00e9lit au titre des articles L.54-10-4 et L.572-23 du Code mon\u00e9taire et financier (jusqu&#8217;\u00e0 deux ans d&#8217;emprisonnement et 30 000 euros d&#8217;amende), comme l&#8217;a rappel\u00e9 l&#8217;<a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>AMF<\/a>. Mais cette rigueur p\u00e8se sur les plateformes \u00e9tablies, pas sur l&#8217;attaquant anonyme d&#8217;un DAO. Pour un investisseur fran\u00e7ais l\u00e9s\u00e9, les recours retombent sur le droit commun, escroquerie ou manipulation de march\u00e9, avec une jurisprudence encore tr\u00e8s mince en mati\u00e8re de gouvernance on-chain.<\/p><h2 class='wp-block-heading'>Ce que l&#8217;investisseur doit v\u00e9rifier avant de d\u00e9poser<\/h2><p class=\"wp-block-paragraph\">Faute de filet r\u00e9glementaire, la vigilance individuelle reste le premier rempart. Avant de confier des fonds \u00e0 un protocole gouvern\u00e9 par un DAO, quelques v\u00e9rifications concr\u00e8tes, la plupart consultables directement dans la documentation ou sur la page de gouvernance, changent radicalement le profil de risque.<\/p><ul class='wp-block-list'><li>Existe-t-il un timelock r\u00e9el entre l&#8217;adoption d&#8217;une proposition et son ex\u00e9cution, et surtout quelqu&#8217;un est-il en position d&#8217;actionner un veto pendant ce d\u00e9lai ? Un timelock sans gardien actif n&#8217;est qu&#8217;un p\u00e9age franchissable.<\/li><li>Quel est le flottant du jeton de gouvernance et sa r\u00e9partition ? Un jeton peu cher, peu d\u00e9tenu et peu vot\u00e9 est une invitation ouverte.<\/li><li>Une seule proposition peut-elle toucher \u00e0 la fois la frappe, la tr\u00e9sorerie et les mises \u00e0 niveau ? Si oui, un vote unique suffit \u00e0 tout emporter.<\/li><li>La tr\u00e9sorerie est-elle prot\u00e9g\u00e9e par un multisig distinct du vote par jeton, ou une majorit\u00e9 de voix donne-t-elle un acc\u00e8s direct aux fonds ?<\/li><li>Le protocole fait-il l&#8217;objet d&#8217;une surveillance des propositions (interne ou via un service tiers), et publie-t-il un plan de r\u00e9ponse en cas d&#8217;alerte ?<\/li><li>Le quorum est-il calcul\u00e9 sur un instantan\u00e9 pass\u00e9 (snapshot) plut\u00f4t qu&#8217;au moment du vote, ce qui neutralise les voix emprunt\u00e9es par flash loan ?<\/li><\/ul><p class=\"wp-block-paragraph\">Aucun de ces crit\u00e8res ne garantit l&#8217;immunit\u00e9, mais leur absence r\u00e9p\u00e9t\u00e9e signale un protocole o\u00f9 le vote peut, un matin, devenir l&#8217;arme qui vide les coffres. En 2026, ce n&#8217;est plus une hypoth\u00e8se d&#8217;\u00e9cole : c&#8217;est un sc\u00e9nario qui se rejoue toutes les quelques semaines.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une attaque de gouvernance en DeFi ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une prise de contr\u00f4le qui n&#8217;exploite aucune faille de code : l&#8217;attaquant acquiert assez de droits de vote pour faire adopter une proposition qui transf\u00e8re la tr\u00e9sorerie, change les administrateurs ou frappe des jetons. Chaque \u00e9tape respecte les r\u00e8gles du contrat, ce qui la rend ind\u00e9tectable par un simple audit de code.<\/p><h3 class='wp-block-heading'>Une attaque de gouvernance est-elle ill\u00e9gale ?<\/h3><p class=\"wp-block-paragraph\">Le droit reste flou. Dans l&#8217;affaire Mango Markets, un juge am\u00e9ricain a annul\u00e9 en 2025 les condamnations de l&#8217;exploitant, estimant que le protocole \u00e9tant permissionless et automatique, la th\u00e9orie de la fraude tenait mal. En Europe, MiCA encadre les prestataires (CASP), pas la conception d&#8217;un DAO ; une victime fran\u00e7aise se rabat sur l&#8217;escroquerie ou la manipulation de march\u00e9.<\/p><h3 class='wp-block-heading'>Comment le timelock de Term Finance a-t-il pu \u00eatre contourn\u00e9 ?<\/h3><p class=\"wp-block-paragraph\">Le timelock existait bien (sept jours, avec droit de veto des fournisseurs de liquidit\u00e9), mais la proposition malveillante contenait l&#8217;instruction d&#8217;annuler ce d\u00e9lai, et personne n&#8217;a activ\u00e9 le veto \u00e0 temps. Comme le r\u00e9sume Vitalik Buterin, un timelock ressemble davantage \u00e0 un p\u00e9age de journal en ligne qu&#8217;\u00e0 un cadenas : il ne prot\u00e8ge que si quelqu&#8217;un agit pendant le d\u00e9lai.<\/p><h3 class='wp-block-heading'>Peut-on r\u00e9cup\u00e9rer les fonds apr\u00e8s une attaque de gouvernance ?<\/h3><p class=\"wp-block-paragraph\">Rarement en totalit\u00e9. Term Finance a pu r\u00e9cup\u00e9rer ses positions \u00e0 taux fixe et garder ses march\u00e9s de pr\u00eat intacts, mais l&#8217;ETH et l&#8217;USDC drain\u00e9s, blanchis via Tornado Cash, sont perdus. Les recours judiciaires sont lents et incertains, surtout face \u00e0 un attaquant anonyme.<\/p><h3 class='wp-block-heading'>Comment rep\u00e9rer un protocole vuln\u00e9rable avant d&#8217;y d\u00e9poser des fonds ?<\/h3><p class=\"wp-block-paragraph\">V\u00e9rifiez la page de gouvernance : existe-t-il un timelock r\u00e9el avec un veto que quelqu&#8217;un peut activer, le flottant du jeton est-il assez large et r\u00e9parti, une seule proposition peut-elle toucher la frappe, la tr\u00e9sorerie et les mises \u00e0 niveau, et la tr\u00e9sorerie est-elle prot\u00e9g\u00e9e par un multisig distinct du vote par jeton.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'une attaque de gouvernance en DeFi ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une prise de contr\u00f4le qui n'exploite aucune faille de code : l'attaquant acquiert assez de droits de vote pour faire adopter une proposition qui transf\u00e8re la tr\u00e9sorerie, change les administrateurs ou frappe des jetons. Chaque \u00e9tape respecte les r\u00e8gles du contrat, ce qui la rend ind\u00e9tectable par un simple audit de code.\"}},{\"@type\":\"Question\",\"name\":\"Une attaque de gouvernance est-elle ill\u00e9gale ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le droit reste flou. Dans l'affaire Mango Markets, un juge am\u00e9ricain a annul\u00e9 en 2025 les condamnations de l'exploitant, estimant que le protocole \u00e9tant permissionless et automatique, la th\u00e9orie de la fraude tenait mal. En Europe, MiCA encadre les prestataires (CASP), pas la conception d'un DAO ; une victime fran\u00e7aise se rabat sur l'escroquerie ou la manipulation de march\u00e9.\"}},{\"@type\":\"Question\",\"name\":\"Comment le timelock de Term Finance a-t-il pu \u00eatre contourn\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le timelock existait bien (sept jours, avec droit de veto des fournisseurs de liquidit\u00e9), mais la proposition malveillante contenait l'instruction d'annuler ce d\u00e9lai, et personne n'a activ\u00e9 le veto \u00e0 temps. Comme le r\u00e9sume Vitalik Buterin, un timelock ressemble davantage \u00e0 un p\u00e9age de journal en ligne qu'\u00e0 un cadenas : il ne prot\u00e8ge que si quelqu'un agit pendant le d\u00e9lai.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on r\u00e9cup\u00e9rer les fonds apr\u00e8s une attaque de gouvernance ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rarement en totalit\u00e9. Term Finance a pu r\u00e9cup\u00e9rer ses positions \u00e0 taux fixe et garder ses march\u00e9s de pr\u00eat intacts, mais l'ETH et l'USDC drain\u00e9s, blanchis via Tornado Cash, sont perdus. Les recours judiciaires sont lents et incertains, surtout face \u00e0 un attaquant anonyme.\"}},{\"@type\":\"Question\",\"name\":\"Comment rep\u00e9rer un protocole vuln\u00e9rable avant d'y d\u00e9poser des fonds ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"V\u00e9rifiez la page de gouvernance : existe-t-il un timelock r\u00e9el avec un veto que quelqu'un peut activer, le flottant du jeton est-il assez large et r\u00e9parti, une seule proposition peut-elle toucher la frappe, la tr\u00e9sorerie et les mises \u00e0 niveau, et la tr\u00e9sorerie est-elle prot\u00e9g\u00e9e par un multisig distinct du vote par jeton.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Anneke de Vries, r\u00e9dactrice s\u00e9curit\u00e9 et exploits, HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>En 2026, l&#8217;attaque de gouvernance est pass\u00e9e de l&#8217;accident rare \u00e0 la fili\u00e8re. Vague estivale \u00e0 22 millions de dollars, Term Finance, puis l&#8217;alerte YAM du 2 septembre.<\/p>\n","protected":false},"author":4,"featured_media":492,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-491","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/491","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=491"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/491\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/492"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=491"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=491"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=491"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}