{"id":18030,"date":"2026-09-02T07:22:31","date_gmt":"2026-09-02T07:22:31","guid":{"rendered":"https:\/\/satoshibrother.com\/fr\/yam-finance-une-attaque-de-gouvernance-menace-337-000-dactifs\/"},"modified":"2026-09-02T07:22:31","modified_gmt":"2026-09-02T07:22:31","slug":"yam-finance-une-attaque-de-gouvernance-menace-337-000-dactifs","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/fr\/yam-finance-une-attaque-de-gouvernance-menace-337-000-dactifs\/","title":{"rendered":"YAM Finance : Une attaque de gouvernance menace 337 000 $ d&rsquo;actifs"},"content":{"rendered":"<h2>Contexte de la tentative de prise de contr\u00f4le de YAM Finance<\/h2>\n<p>YAM Finance a r\u00e9cemment \u00e9t\u00e9 confront\u00e9 \u00e0 une <strong>tentative de prise de contr\u00f4le de sa gouvernance<\/strong>. Un attaquant a r\u00e9ussi \u00e0 accumuler suffisamment de pouvoir de vote d\u00e9l\u00e9gu\u00e9 YAM pour soumettre une proposition susceptible de transf\u00e9rer le contr\u00f4le du Timelock du protocole, mettant ainsi en p\u00e9ril environ <strong>337 000 $<\/strong>. Defimon, un service de surveillance on-chain g\u00e9r\u00e9 par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Decurity, a d\u00e9tect\u00e9 cette tentative apr\u00e8s qu&rsquo;une adresse a auto-d\u00e9l\u00e9gu\u00e9 environ <strong>504 000 tokens YAM<\/strong>, repr\u00e9sentant environ <strong>3,3 % de l&rsquo;offre totale<\/strong> du token, ce qui lui a conf\u00e9r\u00e9 un pouvoir de vote suffisant pour d\u00e9passer le quorum de gouvernance.<\/p>\n<h2>Alerte de la communaut\u00e9<\/h2>\n<blockquote>\n<p>Defimon a signal\u00e9 une tentative de prise de contr\u00f4le de la gouvernance avec environ <strong>504 000 $YAM<\/strong> (soit ~3,3 % de l&rsquo;offre, juste au-dessus du quorum) et a soumis la proposition YamGovernorAlpha #45, qui contenait une description vide (\u00ab 0x \u00bb).<\/p>\n<\/blockquote>\n<p>Cette proposition ne comporte qu&rsquo;un seul appel \u00e0 la fonction <strong>setPendingAdmin<\/strong> du contrat Timelock de YAM, d\u00e9signant une adresse contr\u00f4l\u00e9e par l&rsquo;attaquant comme le nouvel administrateur en attente. Si la proposition #45 re\u00e7oit suffisamment de soutien et est ex\u00e9cut\u00e9e, l&rsquo;attaquant obtiendrait d&rsquo;abord le statut d&rsquo;administrateur en attente sur le Timelock. L&rsquo;adresse pourrait alors appeler <strong>acceptAdmin<\/strong> pour finaliser le transfert du contr\u00f4le administratif.<\/p>\n<p>Prendre le contr\u00f4le du Timelock donnerait \u00e0 l&rsquo;attaquant le pouvoir sur les fonctions administratives r\u00e9gissant les contrats du protocole YAM et son tr\u00e9sor DAO, selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9. Defimon a estim\u00e9 qu&rsquo;environ <strong>337 000 $<\/strong> sont actuellement expos\u00e9s si la proposition r\u00e9ussit. La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 a exhort\u00e9 les d\u00e9tenteurs restants de YAM \u00e0 voter contre la proposition avant le bloc <strong>25 897 343<\/strong>. Au moment de son alerte, Defimon a estim\u00e9 que les d\u00e9tenteurs avaient environ <strong>34 heures<\/strong> pour r\u00e9agir.<\/p>\n<h2>Inactivit\u00e9 de YAM Finance et vuln\u00e9rabilit\u00e9s de gouvernance<\/h2>\n<p>YAM Finance a \u00e9t\u00e9 largement inactif, une condition que Defimon a cit\u00e9e pour avertir les d\u00e9tenteurs au sujet de la proposition. Une faible participation peut rendre les syst\u00e8mes de gouvernance vuln\u00e9rables, car une concentration relativement faible de tokens d\u00e9l\u00e9gu\u00e9s peut suffire \u00e0 r\u00e9pondre aux exigences de vote. \u00c0 l&rsquo;heure actuelle, la tentative n&rsquo;a pas entra\u00een\u00e9 la perte signal\u00e9e des fonds de la tr\u00e9sorerie. La proposition doit encore passer par le processus de gouvernance et \u00eatre ex\u00e9cut\u00e9e avant que l&rsquo;attaquant puisse proc\u00e9der au changement d&rsquo;administrateur du Timelock, comme l&rsquo;a d\u00e9crit la soci\u00e9t\u00e9 de s\u00e9curit\u00e9.<\/p>\n<h2>Ant\u00e9c\u00e9dents d&rsquo;attaques de gouvernance<\/h2>\n<p>Cette tentative de prise de contr\u00f4le de YAM fait suite \u00e0 plusieurs attaques de gouvernance impliquant des organisations d\u00e9centralis\u00e9es inactives ou peu surveill\u00e9es ces derniers mois. Plus t\u00f4t en ao\u00fbt, crypto.news a rapport\u00e9 qu&rsquo;un attaquant avait pris le contr\u00f4le du syst\u00e8me de gouvernance abandonn\u00e9 de StrongBlock par le biais d&rsquo;une proposition malveillante, siphonnant environ <strong>72 000 $<\/strong> de tokens STRONG et STRNGR.<\/p>\n<p>Dans cet incident, l&rsquo;attaquant a utilis\u00e9 la gouvernance pour obtenir le contr\u00f4le administratif sur le contrat Governor du protocole, a mis \u00e0 niveau le contrat et retir\u00e9 <strong>32 695 STRONG<\/strong> et <strong>383 447 STRNGR<\/strong>, s&rsquo;appuyant sur l&rsquo;autorit\u00e9 de gouvernance plut\u00f4t que d&rsquo;exploiter une vuln\u00e9rabilit\u00e9 dans le code du contrat intelligent sous-jacent.<\/p>\n<p>Une autre attaque de gouvernance a cibl\u00e9 Term Labs en ao\u00fbt, o\u00f9 un attaquant a d\u00e9pens\u00e9 environ <strong>951 $<\/strong> pour acqu\u00e9rir une position de contr\u00f4le dans le token de gouvernance du protocole, avant de siphonner environ <strong>8,5 millions de dollars<\/strong> des coffres de strat\u00e9gie.<\/p>\n<h2>R\u00e9actions et mesures de s\u00e9curit\u00e9<\/h2>\n<p>Un incident de gouvernance beaucoup plus important a frapp\u00e9 BonkDAO en juillet, lorsqu&rsquo;un attaquant a accumul\u00e9 suffisamment de pouvoir de vote BONK pour approuver une proposition qui a transf\u00e9r\u00e9 environ <strong>20 millions de dollars<\/strong> de la tr\u00e9sorerie de l&rsquo;organisation. L&rsquo;attaquant a d\u00e9pens\u00e9 environ <strong>4,4 millions de dollars<\/strong> pour acqu\u00e9rir des BONK via des portefeuilles d&rsquo;\u00e9change et a assembl\u00e9 suffisamment de pouvoir de vote pour d\u00e9passer le quorum de la DAO.<\/p>\n<p>Cette attaque a incit\u00e9 des changements de gouvernance ailleurs dans le secteur. Plus tard en juillet, ENS DAO a activ\u00e9 un Conseil de s\u00e9curit\u00e9 de huit membres ayant le pouvoir d&rsquo;annuler des propositions de gouvernance malveillantes avant leur ex\u00e9cution.<\/p>\n<p>Pour YAM Finance, l&rsquo;avertissement de Defimon reste centr\u00e9 sur la proposition #45 et le vote en attente. La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 a demand\u00e9 aux d\u00e9tenteurs de YAM de voter contre la proposition avant le bloc <strong>25 897 343<\/strong>, qu&rsquo;elle a identifi\u00e9 comme la date limite pour emp\u00eacher le changement propos\u00e9 d&rsquo;administrateur du Timelock par le biais du vote de gouvernance.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Contexte de la tentative de prise de contr\u00f4le de YAM Finance YAM Finance a r\u00e9cemment \u00e9t\u00e9 confront\u00e9 \u00e0 une tentative de prise de contr\u00f4le de sa gouvernance. Un attaquant a r\u00e9ussi \u00e0 accumuler suffisamment de pouvoir de vote d\u00e9l\u00e9gu\u00e9 YAM pour soumettre une proposition susceptible de transf\u00e9rer le contr\u00f4le du Timelock du protocole, mettant ainsi en p\u00e9ril environ 337 000 $. Defimon, un service de surveillance on-chain g\u00e9r\u00e9 par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Decurity, a d\u00e9tect\u00e9 cette tentative apr\u00e8s qu&rsquo;une adresse a auto-d\u00e9l\u00e9gu\u00e9 environ 504 000 tokens YAM, repr\u00e9sentant environ 3,3 % de l&rsquo;offre totale du token, ce qui lui<\/p>\n","protected":false},"author":3,"featured_media":18029,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[2886,13,65,1525,10805,77],"class_list":["post-18030","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-certik","tag-ethereum","tag-hack","tag-peckshield","tag-term-labs","tag-usdc"],"yoast_description":"YAM Finance fait face \u00e0 une attaque de gouvernance mena\u00e7ant 337 000 $ d'actifs, alors qu'un attaquant cherche \u00e0 prendre le contr\u00f4le du Timelock du protocole via une proposition malveillante.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/18030","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/comments?post=18030"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/posts\/18030\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media\/18029"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/media?parent=18030"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/categories?post=18030"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/fr\/wp-json\/wp\/v2\/tags?post=18030"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}