20 000 $ échangés contre près de 100 millions, une autre attaque sur un stablecoin DeFi

marsbitPublié le 2026-03-22Dernière mise à jour le 2026-03-22

Résumé

Le protocole Resolv Labs, qui émet la stablecoin USR via une stratégie delta neutre, a été victime d’une attaque le 10 mars. Un pirate a exploité une faille dans le mécanisme de minting : le rôle SERVICE_ROLE, normalement contrôlé par le backend du projet, a été compromis, permettant à l’attaquant de frauduleusement mintre 50 millions d’USR avec seulement 100 000 USDC, puis de répéter l’opération pour 30 millions supplémentaires. L’USR a chuté à 0,25 $ avant de remonter autour de 0,80 $. Le piratage a également impacté les marchés de prêt sur Morpho et Lista DAO, tandis que Stream Finance, détenteur de millions de RLP (jeton à risque), subit une exposition significative. La faille provenait d’une absence de vérification on-chain et de limites de minting, le contrat faisant une confiance aveugle aux paramètres fournis par SERVICE_ROLE. Les mesures d’urgence, nécessitant multiples signatures, ont été trop lentes. Cette attaque souligne la nécessité de validations redondantes et de mécanismes de pause rapide.

Rédigé par : Eric, Foresight News

Aujourd'hui à 10:21 heure de Pékin, Resolv Labs, qui émet le stablecoin USR en utilisant une stratégie delta neutre, a été victime d'une attaque de pirate. L'adresse commençant par 0x04A2 a utilisé 100 000 USDC pour frapper 50 millions d'USR à partir du protocole Resolv Labs.

Suite à l'exposition de l'événement, l'USR a chuté à environ 0,25 dollar, remontant à environ 0,8 dollar au moment de la rédaction. Le prix du jeton RESOLV a également enregistré une baisse maximale à court terme de près de 10%.

Ensuite, le pirate a réitéré la méthode en utilisant à nouveau 100 000 USDC pour frapper 30 millions d'USR. Avec le décrochage important de l'USR, les traders d'arbitrage sont rapidement passés à l'action. De nombreux marchés de prêt sur Morpho supportant l'USR, le wstUSR, etc. comme collatéral ont été presque vidés, et Lista DAO sur BNB Chain a également suspendu les nouvelles demandes de prêt.

Les protocoles affectés ne se limitent pas à ces marchés de prêt. Dans la conception du protocole Resolv Labs, les utilisateurs peuvent également frapper un jeton RLP, dont le prix est plus volatile et le rendement plus élevé, mais qui nécessite de assumer la responsabilité de l'indemnisation en cas de perte du protocole. Actuellement, le nombre de jetons RLP en circulation est proche de 30 millions, le plus grand détenteur, Stream Finance, détenant plus de 13 millions de RLP, avec une exposition nette aux risques d'environ 17 millions de dollars.

Oui, Stream Finance, qui avait déjà été touché une fois par l'effondrement du xUSD, pourrait être frappé à nouveau.

Au moment de la rédaction, le pirate a converti l'USR en USDC et USDT, et continue d'acheter de l'Ethereum, ayant déjà acheté plus de 10 000 ETH. Avec 200 000 USDC, le pirate a extorqué des actifs d'une valeur supérieure à 20 millions de dollars, trouvant sa « crypto à 100x » pendant le marché baissier.

Une autre faille exploitée à cause d'un manque de rigueur

La forte baisse du 11 octobre dernier a entraîné des pertes de collatéral pour de nombreux stablecoins émis via des stratégies delta neutres en raison de l'ADL (Auto-Deleveraging). Les projets utilisant des altcoins comme actifs pour exécuter leurs stratégies ont subi des pertes encore plus importantes, certains ayant même purement et simplement disparu.

Resolv Labs, victime de cette attaque, utilise un mécanisme similaire pour émettre l'USR. Le projet avait annoncé en avril 2025 avoir levé 10 millions de dollars en financement de démarrage (seed round) mené par Cyber.Fund et Maven11, avec la participation de Coinbase Ventures, et avait lancé son jeton RESOLV fin mai début juin.

Mais la raison de l'attaque contre Resolv Labs n'est pas due à des conditions de marché extrêmes, mais à une conception « pas assez rigoureuse » du mécanisme de frappe de l'USR.

Aucune entreprise de sécurité ou officiel n'a encore analysé la cause de cet incident de piratage. La communauté DeFi YAM a tiré une conclusion préliminaire après analyse : l'attaque est probablement due au fait que le SERVICE_ROLE, utilisé par le backend du protocole pour fournir des paramètres au contrat de frappe, a été contrôlé par le pirate.

Selon l'analyse de Grok, lorsqu'un utilisateur frappe de l'USR, il initie une requête on-chain et appelle la fonction requestMint du contrat, dont les paramètres incluent :

_depositTokenAddress : l'adresse du jeton déposé ;

_amount : le montant déposé ;

_minMintAmount : le montant minimum d'USR attendu (protection contre le slippage).

Ensuite, l'utilisateur dépose de l'USDC ou de l'USDT dans le contrat, le backend du projet (SERVICE_ROLE) surveille la requête, utilise l'oracle Pyth pour vérifier la valeur de l'actif déposé, puis appelle la fonction completeMint ou completeSwap pour décider du nombre réel d'USR à frapper.

Le problème réside dans le fait que le contrat de frappe fait entièrement confiance au _mintAmount fourni par SERVICE_ROLE, supposant que ce chiffre a été vérifié off-chain par Pyth. Il n'a donc pas fixé de limite supérieure et n'a pas effectué de vérification on-chain par oracle, exécutant directement mint(_mintAmount).

Sur cette base, YAM soupçonne que le pirate a contrôlé le SERVICE_ROLE qui devrait normalement être sous le contrôle de l'équipe du projet (peut-être en raison d'une perte de contrôle de l'oracle interne, de détournement interne ou du vol de clés). Lors de la frappe, il a directement défini _mintAmount sur 50 millions, réalisant ainsi l'attaque consistant à frapper 50 millions d'USR avec 100 000 USDC.

En fin de compte, la conclusion donnée par Grok est que Resolv, lors de la conception du protocole, n'a pas envisagé la possibilité que l'adresse (ou le contrat) utilisée pour recevoir les demandes de frappe des utilisateurs puisse être contrôlée par un pirate. Lorsque la demande de frappe d'USR est soumise au contrat final de frappe, aucun montant de frappe maximum n'a été fixé, et le contrat de frappe n'a pas effectué de double vérification avec un oracle on-chain, faisant simplement confiance à tous les paramètres fournis par SERVICE_ROLE.

La prévention était également insuffisante

Outre la spéculation sur la cause du piratage, YAM a également souligné le manque de préparation de l'équipe du projet face à la crise.

YAM a déclaré sur X que Resolv Labs n'a suspendu le protocole que 3 heures après la première attaque du pirate, dont environ 1 heure de retard était due à la collecte des 4 signatures nécessaires pour la transaction multisig. YAM estime que la suspension d'urgence ne devrait nécessiter qu'une seule signature, et que les autorisations devraient être attribuées autant que possible aux membres de l'équipe ou à des opérateurs externes de confiance, afin d'accroître l'attention portée aux anomalies on-chain, d'améliorer la possibilité d'une suspension rapide et de mieux couvrir les différents fuseaux horaires.

Bien que la suggestion d'une suspension du protocole avec une seule signature soit quelque peu radicale, le fait de nécessiter plusieurs signatures couvrant différents fuseaux horaires pour suspendre le protocole peut effectivement causer des retards importants en cas d'urgence. L'introduction d'un tiers de confiance surveillant en continu le comportement on-chain, ou l'utilisation d'outils de surveillance disposant de permissions de suspension d'urgence du protocole, sont des leçons à tirer de cet événement.

Les attaques de pirates contre les protocoles DeFi ne se limitent plus depuis longtemps aux seules vulnérabilités des contrats. L'événement de Resolv Labs sert d'avertissement pour les équipes de projet : l'hypothèse en matière de sécurité du protocole devrait être de ne faire confiance à aucun maillon de la chaîne. Tous les maillons impliquant des paramètres doivent faire l'objet d'au moins une double vérification, même le backend exploité par l'équipe du projet elle-même.

Questions liées

QQuel est le montant initial utilisé par le pirate pour attaquer Resolv Labs et quel a été le gain final ?

ALe pirate a utilisé 200 000 USDC pour créer frauduleusement près de 80 millions de USR, puis les a convertis en actifs d'une valeur de plus de 20 millions de dollars, réalisant un profit d'environ 2000%.

QQuel mécanisme de défaillance a permis l'attaque contre Resolv Labs ?

AL'attaque a été possible car le contrat de minting faisait entièrement confiance au paramètre _mintAmount fourni par SERVICE_ROLE, sans limite supérieure ni vérification en chaîne par un oracle, permettant au pirate de contrôler ce rôle et de mintir des quantités arbitraires de USR.

QQuelles ont été les conséquences de l'attaque sur le prix de USR et sur les protocoles de prêt ?

ALe prix de USR est tombé à environ 0,25 dollar avant de remonter à 0,8 dollar. Les marchés de prêt sur Morpho utilisant USR comme collatéral ont été vidés, et Lista DAO sur BNB Chain a suspendu les nouvelles demandes de prêt.

QQuelle entité a été particulièrement touchée par cette attaque et pourquoi ?

AStream Finance a été gravement touché, détenant plus de 13 millions de RLP, avec une exposition nette d'environ 17 millions de dollars, car le jeton RLP est conçu pour assumer les pertes du protocole.

QQuelles leçons en matière de sécurité les projets DeFi peuvent-ils tirer de cet incident ?

ALes projets doivent éviter de faire confiance à un seul point de contrôle, implémenter des vérifications multiples en chaîne, définir des limites de minting, et avoir des mécanisme de pause d'urgence rapides et efficaces pour répondre aux incidents.

Lectures associées

Les États-Unis et le Japon unissent leurs forces de manière rare depuis près de 30 ans, marquant la fin de l'ère de l'arbitrage sur le yen

Les États-Unis et le Japon ont mené une intervention coordonnée rare sur le marché des changes pour soutenir le yen, suite à la chute de la devise à son plus bas niveau depuis 40 ans, proche de 164 yens pour un dollar. Cette action conjointe, confirmée par les deux gouvernements, a provoqué un rebond rapide du yen vers 155-156 yens par dollar. L’élément marquant est la participation active des États-Unis, passant du soutien verbal à une coordination pratique, comme en témoigne une note du secrétaire au Trésor américain évoquant l’achat de 5 à 10 milliards de dollars de yens. Cette intervention modifie le calcul risque-rendement pour les investisseurs qui spéculaient sur la baisse du yen, en introduisant la possibilité de nouvelles actions coordonnées. Bien que l’écart de taux d’intérêt entre les États-Unis et le Japon reste favorable au dollar, rendant la stratégie de « carry trade » toujours attrayante, l’intervention augmente les risques pour les vendeurs à découvert. Les autorités utilisent notamment l’outil de prêt FIMA de la Fed pour fournir des liquidités en dollars sans vendre massivement des obligations américaines, limitant ainsi l’impact sur les marchés obligataires. À moyen terme, la trajectoire du yen dépendra surtout de l’évolution des taux directeurs de la Banque du Japon et de la Réserve fédérale américaine. Si l’intervention permet de gagner du temps et de réduire la spéculation excessive, elle ne constitue pas un équivalent moderne des « accords du Plaza » et ne signe pas la fin du carry trade sur le yen, mais en complexifie fortement les conditions.

marsbitIl y a 15 mins

Les États-Unis et le Japon unissent leurs forces de manière rare depuis près de 30 ans, marquant la fin de l'ère de l'arbitrage sur le yen

marsbitIl y a 15 mins

Pourquoi le bitcoin n'a-t-il pas fait le bond attendu ? Il existe des données à la fois positives et négatives

L'analyste Glassnode rapporte que le bitcoin a reculé autour de 62 600 dollars après avoir échoué à se maintenir au-dessus de 66 000 dollars. Le faible intérêt sur le marché au comptant et les positions défensives des investisseurs sur les marchés dérivés ont exercé une pression à la baisse. Cependant, le marché est soutenu par la résilience des investisseurs à long terme, une activité réseau croissante et la reprise des entrées dans les ETF bitcoin. Le rapport indique que les mouvements actuels du prix reflètent un élan réduit sur le marché au comptant, avec une faible liquidité maintenant le bitcoin en phase de consolidation. Sur les marchés dérivés, la demande de protection contre les baisses (puts) a augmenté, et l'appétit pour le risque reste limité. À l'inverse, les ETF bitcoin affichent un tableau plus positif avec une reprise des entrées nettes et des volumes, signalant un repositionnement institutionnel. L'activité sur la blockchain a également connu un pic notable, avec le nombre d'adresses actives et le volume de transactions dépassant les moyennes. L'analyse montre que les détenteurs à long terme maintiennent leur conviction, mais la profitabilité globale du marché décline. Glassnode conclut que le marché du bitcoin est dans une phase de transition. La stabilité des investisseurs à long terme et la demande des ETF offrent un soutien structurel, mais la faible demande au comptant et les postures défensives continuent de limiter l'appétit pour le risque.

cryptonews.ruIl y a 49 mins

Pourquoi le bitcoin n'a-t-il pas fait le bond attendu ? Il existe des données à la fois positives et négatives

cryptonews.ruIl y a 49 mins

Une société d'analyse révèle le seuil critique pour le Bitcoin (BTC) : « Cela pourrait mettre fin au marché baissier ! ». Voici les détails

L'entreprise d'analyse 10x Research, par son fondateur Markus Thielen, a identifié un seuil critique pour le Bitcoin (BTC). Selon leur analyse, une clôture mensuelle au-dessus de 63 000 $ serait un signal fort confirmant la fin du marché baissier et la formation d'un plancher. Cependant, la clôture de juillet étant restée sous ce niveau, la confirmation définitive n'est pas encore établie. Thielen note que la tendance à court terme reste baissière, le prix actuel évoluant sous les moyennes mobiles sur 7 et 30 jours. Il met également en garde contre des risques macroéconomiques, notamment la possibilité que la Réserve Fédérale américaine relève à nouveau les taux d'intérêt en septembre si les rendements des obligations du Trésor continuent d'augmenter, ce qui exercerait une pression sur les actifs risqués comme le Bitcoin. En outre, des pressions vendeuses potentielles pourraient provenir des mineurs de Bitcoin, dont certains détiennent environ 100 000 BTC et se tournent vers le secteur de l'IA, ainsi que des liquidations potentielles par des sociétés institutionnelles détenant du BTC. En conclusion, pour que le Bitcoin renoue avec une tendance haussière, il devra non seulement se maintenir au-dessus de ses niveaux techniques clés mais aussi bénéficier d'un environnement macroéconomique favorable.

cryptonews.ruIl y a 2 h

Une société d'analyse révèle le seuil critique pour le Bitcoin (BTC) : « Cela pourrait mettre fin au marché baissier ! ». Voici les détails

cryptonews.ruIl y a 2 h

Trading

Spot
活动图片