Exploit d'Allbridge : Les flash loans continuent de hanter la DeFi – 1,65 million de dollars drainés via le pool USDC/USDT

ambcryptoPublié le 2026-07-20Dernière mise à jour le 2026-07-20

Résumé

L'Allbridge, un pont inter-chaînes décentralisé, a subi une attaque de 1,65 million de dollars exploitant un prêt flash de 1,12 million d'USDC. L'attaquant a manipulé le ratio du pool USDC/USDT sur Solana, permettant des retraits de liquidités à des taux favorables avant de transférer les fonds vers Ethereum. Le protocole a suspendu Allbridge Core et a conseillé aux fournisseurs de liquidités de retirer leurs fonds, une mesure qui a fait chuter sa valeur totale bloquée (TVL) de 21,61 à 12,78 millions de dollars. Cette attaque démontre que les prêts flash restent une menace pour la finance décentralisée (DeFi), même pour les applications dotées de solides fonctionnalités de sécurité. Elle souligne le besoin d'améliorer la résilience des mécanismes de tarification et la protection des liquidités dans les environnements inter-chaînes, qui attirent des capitaux importants. La reprise d'Allbridge dépend désormais du rétablissement de la confiance des utilisateurs, du renforcement des mesures de sécurité et de la restauration de la TVL.

Allbridge, un pont décentralisé inter-chaînes, a subi un exploit de 1,65 million de dollars qui a contraint à la suspension d'Allbridge Core. Cela s'est produit après que l'attaquant a obtenu un flash loan de 1,12 million de dollars en USD Coin [USDC] et a ensuite manipulé le ratio du pool USDC/USDT.

Cette distorsion a permis à l'attaquant de retirer des liquidités à des taux de change avantageux avant de déplacer les actifs volés de Solana [SOL] vers Ethereum [ETH]. Par la suite, le protocole a rapidement suspendu Allbridge Core et a exhorté les fournisseurs de liquidités à retirer leurs fonds des pools affectés.

Source : X

Ces mesures visaient à limiter les pertes supplémentaires pendant que les développeurs enquêtaient sur la cause de la brèche. Au lieu d'exploiter les transferts inter-chaînes, l'attaquant a ciblé le mécanisme de tarification des liquidités du pont.

Cette attaque a démontré que les exploits de type flash-loan peuvent encore affecter les applications DeFi dotées de des fonctionnalités de sécurité robustes.

De plus, elle a souligné la nécessité d'améliorer la résilience de tarification et la protection des liquidités dans les environnements inter-chaînes, au fur et à mesure qu'ils continuent de se développer et deviennent des destinations de plus en plus attractives pour des montants importants de capitaux.

Un flash loan a déclenché le drainage des liquidités

L'exploit s'est déroulé après que l'attaquant a obtenu un flash loan de 1,12 million de dollars en USDC sur Kamino. Cela lui a permis de manipuler le pool de stablecoins d'Allbridge sans risquer son propre capital.

En utilisant les fonds empruntés, le pirate a ensuite effectué des échanges répétés d'USDC contre Tether [USDT]. Par conséquent, cela a provoqué une distorsion du prix du pool de stablecoins.

Source : X

À mesure que le déséquilibre s'accentuait, chaque échange augmentait la valeur disponible pour retrait sous le ratio de change manipulé. L'attaquant a tiré parti de cette fenêtre en extrayant 948 927,53 USDT.

La trace de la transaction a ensuite enregistré un mouvement de 2,24 millions de dollars en USDC via le pont Allbridge, illustrant comment les liquidités manipulées se sont rapidement traduites en l'un des plus grands transferts uniques du protocole avant que les fonds ne quittent Solana.

Le TVL d'Allbridge Core est resté relativement stable, proche de 21,61 millions de dollars, avant que l'exploit ne perturbe les conditions de liquidité. Cependant, la suspension du protocole a rapidement accéléré les retraits alors que les fournisseurs de liquidités réagissaient au risque accru.

Source : DeFiLlama

Cette pression a poussé le TVL à chuter fortement à 12,78 millions de dollars, marquant l'une de ses plus fortes baisses unitaires. Cette baisse reflétait plus que des fonds perdus, car les utilisateurs ont également réduit leur exposition au capital pendant l'incertitude.

Par conséquent, la reprise dépend désormais du rétablissement de la confiance grâce à des mesures de sécurité renforcées, des mises à jour transparentes et une participation renouvelée des liquidités. Une croissance soutenue du TVL signalera in fine si les utilisateurs font à nouveau confiance au protocole.


Résumé final

  • L'exploit de 1,65 million de dollars d'Allbridge a révélé comment les attaques par flash loan peuvent manipuler la liquidité des ponts et leurs mécanismes de tarification.
  • La reprise d'Allbridge dépend désormais du rétablissement de son TVL, du renforcement de sa sécurité et de la reconstruction de la confiance des utilisateurs.

Questions liées

QQuel est le montant total détourné lors de l'exploit subi par Allbridge, et quelle attaque a été utilisée ?

AL'exploit a entraîné un détournement de 1,65 million de dollars. L'attaquant a utilisé un flash loan (emprunt éclair) de 1,12 million d'USDC pour manipuler le pool de liquidités USDC/USDT du protocole.

QComment l'attaquant a-t-il précisément manipulé le pool de stablecoins pour réaliser son attaque ?

AL'attaquant a effectué des échanges répétés d'USDC contre l'USDT. Ces swaps ont provoqué une distorsion du ratio de prix dans le pool de stablecoins, créant un déséquilibre qui a permis à l'attaquant de retirer des liquidités à un taux de change favorable.

QQuelles mesures immédiates Allbridge a-t-il prises suite à l'exploit ?

AAllbridge a rapidement suspendu son pont principal, Allbridge Core, et a exhorté les fournisseurs de liquidités à retirer leurs fonds des pools affectés afin de limiter les pertes supplémentaires pendant l'enquête.

QQuel a été l'impact de cet incident sur le Total Value Locked (TVL) d'Allbridge Core ?

ALe TVL est passé d'environ 21,61 millions de dollars avant l'attaque à 12,78 millions de dollars après, marquant l'une de ses baisses les plus fortes. Cette chute reflète non seulement les fonds volés, mais aussi les retraits des utilisateurs en raison de l'incertitude.

QQuelles sont les principales leçons ou vulnérabilités mises en lumière par cette attaque selon l'article ?

AL'attaque a démontré que les exploits de type flash loan peuvent toujours affecter les applications DeFi, même avec des fonctionnalités de sécurité robustes. Elle souligne également le besoin d'améliorer la résilience des mécanismes de tarification et la protection des liquidités dans les environnements inter-chaînes, qui attirent des capitaux importants.

Lectures associées

Une "déesse de la charité" de 3 millions d'abonnés entièrement créée par IA, un orphelinat factice, un "faux philanthrope" transnational s'effondre du jour au lendemain

**[Guide] Scandale : Une influenceuse australienne prétendant aider des orphelins avec 3 millions d'abonnés a été démasquée pour avoir utilisé l'IA afin de créer de fausses images et vidéos de son oeuvre caritative.** L'ABC révèle que Lily Jay, une influenceuse australienne convertie à l'islam avec près de 3 millions d'abonnés, a orchestré une vaste escroquerie caritative en utilisant l'intelligence artificielle. Sa fondation, le "Lily Jay Foundation", prétendait construire des mosquées, distribuer de la nourriture à Gaza et gérer un orphelinat en Ouganda. Cependant, l'enquête montre que des vidéos clés, notamment celle de l'inauguration de l'orphelinat où des enfants tiennent des sucettes, étaient intégralement générées par IA, avec des incohérences typiques comme des erreurs de texte sur les vêtements. Aucune trace de l'orphelinat "Ada Nur" ou de la boulangerie à Gaza n'a pu être vérifiée sur place. Un trophée "humanitaire" présenté en mai 2026 portait le filigrane invisible d'un générateur d'images AI. Le site web de la fondation admettait discrètement ne pas être un organisme de bienfaisance enregistré, échappant ainsi aux obligations de transparence financière. Opérant depuis Chypre et le Kosovo, Lily Jay (de son vrai nom Lily Jay Hinson) mène une vie luxueuse sur ses réseaux personnels. Après les questions de l'ABC, le site a modifié son contenu pour les visiteurs australiens, supprimant les options de don et les pages compromettantes, tout en les conservant pour le public international. Les experts alertent sur la dangerosité de ces escroqueries qui exploitent la générosité et la volonté de croire en de belles histoires. À l'ère du deepfake, la défense reste un questionnement critique : est-ce vrai ?

marsbitIl y a 18 mins

Une "déesse de la charité" de 3 millions d'abonnés entièrement créée par IA, un orphelinat factice, un "faux philanthrope" transnational s'effondre du jour au lendemain

marsbitIl y a 18 mins

L2 « recalibrage » : quand L1 devient son propre Rollup, quel est le destin final d’Ethereum ?

"L2 Recalibration": When L1 Becomes Its Own Rollup, What Is Ethereum's Endgame? In recent years, the proliferation of L2s (Rollups) has solved Ethereum's scalability issues but at the cost of fragmenting liquidity, user states, and the unified chain experience. This has prompted a fundamental reevaluation of the relationship between L1 and L2 within the Ethereum community. Ethereum's roadmap is evolving. The core challenge is no longer just creating more block space, but redefining the roles of L1, L2, execution, and settlement layers in a fragmented ecosystem. L1 is actively enhancing its own scalability (increasing Gas Limit, statelessness, zkEVM). Consequently, L2s can no longer rely solely on "cheaper, faster transactions" for long-term value. Their future role shifts towards providing differentiated features (privacy, custom governance, application-specific optimizations) that L1 cannot easily offer uniformly, while still contributing extra capacity. Interoperability is key to restoring a seamless user experience. The goal is not just cross-chain bridges but enabling different execution environments to trust each other's states faster and at lower cost. Initiatives like Open Intents Frameworks and the Ethereum Interoperability Layer (EIL) aim to make cross-L2 interactions feel like single-chain transactions. Crucially, shortening Ethereum's finality time (from minutes to seconds) is a major focus, as it directly benefits cross-chain applications by reducing the trust latency for state changes. A provocative idea from researcher Barnabé Monnot suggests that as proof systems (like zkEVM) mature on mainnet, L1 itself could become a form of "its own Rollup." Here, specialized nodes would execute transactions and generate validity proofs, while validators would verify these proofs instead of re-executing everything. This blurs the traditional L1/L2 hierarchy, making "Rollup" more of a general execution-verification architecture than a strict layer. The vision is a future where multiple L2s act as specialized execution domains (for DeFi, gaming, privacy, etc.) under a shared Ethereum security, settlement, and state framework—a system that is fragmented in execution but unified in trust and liquidity. In conclusion, Ethereum's endgame is not L2s replacing L1 or being made obsolete by a scaled L1. It is an ecosystem where L2s become a spectrum of execution environments with varying features, all capable of securely interoperating and sharing Ethereum's foundational security and liquidity. The next phase is about re-integrating what was fragmented back into a coherent, user-friendly "one chain" experience.

marsbitIl y a 19 mins

L2 « recalibrage » : quand L1 devient son propre Rollup, quel est le destin final d’Ethereum ?

marsbitIl y a 19 mins

Grayscale Dépose le Premier ETF sur Worldcoin auprès de la SEC sous le Symbole GWLD

La société Grayscale Investments a déposé une demande d'enregistrement Form S-1 auprès de la SEC américaine pour créer un nouveau fonds négocié en bourse (ETF) lié à la cryptomonnaie Worldcoin, sous le ticker GWLD sur Nasdaq. Ce fonds, établi le 10 juillet, offrirait aux investisseurs américains un accès régulé à Worldcoin (WLD), alors que les citoyens américains ne sont pas éligibles aux subventions utilisateurs du projet. Le dépôt intervient alors que le WLD a atteint son plus bas historique en mai 2026, avant de connaître une hausse de plus de 8% à l'annonce de l'ETF. Le dossier de Grayscale soulève également des questions importantes sur la tokenomique de Worldcoin, notamment la concentration des tokens (les 100 plus grands portefeuilles détiennent environ 90% de l'offre en circulation) et le déblocage continu de tokens par les initiés jusqu'en 2028, ce qui exercera une pression vendeuse. De plus, l'écosystème de Worldcoin, qui utilise des dispositifs biométriques de scan oculaire (Orbs), est confronté à des défis réglementaires spécifiques dans plusieurs juridictions. Malgré un calendrier incertain (l'introduction en bourse n'est pas attendue avant fin 2026) et l'approbation de la SEC encore en suspens, cette démarche illustre la volonté de Grayscale d'étendre son offre d'investissements cryptographiques régulés et de se positionner sur le marché émergent des ETF.

TheNewsCryptoIl y a 35 mins

Grayscale Dépose le Premier ETF sur Worldcoin auprès de la SEC sous le Symbole GWLD

TheNewsCryptoIl y a 35 mins

L'Éternel Fragment de l'Argent : Les Paiements Tiers N'ont Pas de Principe Premier

L'article examine les défis de l'industrie des paiements, en prenant l'exemple de la trajectoire de Stripe et de sa récente tentative de rachat de PayPal. Il souligne que le secteur reste hautement fragmenté, avec des acteurs locaux ou spécialisés résilients, et qu'il est structurellement subordonné au système bancaire traditionnel. Stripe, ayant manqué la fenêtre d'introduction en bourse pendant la pandémie, cherche désormais à étendre son écosystème via des acquisitions (comme PayPal pour sa clientèle grand public) et en investissant dans les stablecoins (OUSD) et les infrastructures de paiement pour agents autonomes (AI). Cependant, l'auteur note que les stablecoins ne sont pas encore une pratique courante et que l'économie des agents reste naissante. La thèse centrale est que le futur modèle économique pourrait résider dans les réseaux de compensation (clearing). En obtenant des licences bancaires et en développant des blockchains dédiées (comme Tempo pour Stripe), ces entreprises pourraient capturer une partie de la valeur en améliorant l'efficacité des règlements, potentiellement en marge du système bancaire traditionnel. En conclusion, la bataille dans les paiements tiers est comparée à une guerre de tranchées sans fin, où aucun acteur ne peut éliminer tous les autres par la seule taille. L'avenir passe par la diversification et l'innovation sur les infrastructures de compensation.

marsbitIl y a 43 mins

L'Éternel Fragment de l'Argent : Les Paiements Tiers N'ont Pas de Principe Premier

marsbitIl y a 43 mins

Trading

Spot
活动图片