20 000 $ échangés contre près de 100 millions, une autre attaque sur un stablecoin DeFi

marsbitPublié le 2026-03-22Dernière mise à jour le 2026-03-22

Résumé

Le protocole Resolv Labs, qui émet la stablecoin USR via une stratégie delta neutre, a été victime d’une attaque le 10 mars. Un pirate a exploité une faille dans le mécanisme de minting : le rôle SERVICE_ROLE, normalement contrôlé par le backend du projet, a été compromis, permettant à l’attaquant de frauduleusement mintre 50 millions d’USR avec seulement 100 000 USDC, puis de répéter l’opération pour 30 millions supplémentaires. L’USR a chuté à 0,25 $ avant de remonter autour de 0,80 $. Le piratage a également impacté les marchés de prêt sur Morpho et Lista DAO, tandis que Stream Finance, détenteur de millions de RLP (jeton à risque), subit une exposition significative. La faille provenait d’une absence de vérification on-chain et de limites de minting, le contrat faisant une confiance aveugle aux paramètres fournis par SERVICE_ROLE. Les mesures d’urgence, nécessitant multiples signatures, ont été trop lentes. Cette attaque souligne la nécessité de validations redondantes et de mécanismes de pause rapide.

Rédigé par : Eric, Foresight News

Aujourd'hui à 10:21 heure de Pékin, Resolv Labs, qui émet le stablecoin USR en utilisant une stratégie delta neutre, a été victime d'une attaque de pirate. L'adresse commençant par 0x04A2 a utilisé 100 000 USDC pour frapper 50 millions d'USR à partir du protocole Resolv Labs.

Suite à l'exposition de l'événement, l'USR a chuté à environ 0,25 dollar, remontant à environ 0,8 dollar au moment de la rédaction. Le prix du jeton RESOLV a également enregistré une baisse maximale à court terme de près de 10%.

Ensuite, le pirate a réitéré la méthode en utilisant à nouveau 100 000 USDC pour frapper 30 millions d'USR. Avec le décrochage important de l'USR, les traders d'arbitrage sont rapidement passés à l'action. De nombreux marchés de prêt sur Morpho supportant l'USR, le wstUSR, etc. comme collatéral ont été presque vidés, et Lista DAO sur BNB Chain a également suspendu les nouvelles demandes de prêt.

Les protocoles affectés ne se limitent pas à ces marchés de prêt. Dans la conception du protocole Resolv Labs, les utilisateurs peuvent également frapper un jeton RLP, dont le prix est plus volatile et le rendement plus élevé, mais qui nécessite de assumer la responsabilité de l'indemnisation en cas de perte du protocole. Actuellement, le nombre de jetons RLP en circulation est proche de 30 millions, le plus grand détenteur, Stream Finance, détenant plus de 13 millions de RLP, avec une exposition nette aux risques d'environ 17 millions de dollars.

Oui, Stream Finance, qui avait déjà été touché une fois par l'effondrement du xUSD, pourrait être frappé à nouveau.

Au moment de la rédaction, le pirate a converti l'USR en USDC et USDT, et continue d'acheter de l'Ethereum, ayant déjà acheté plus de 10 000 ETH. Avec 200 000 USDC, le pirate a extorqué des actifs d'une valeur supérieure à 20 millions de dollars, trouvant sa « crypto à 100x » pendant le marché baissier.

Une autre faille exploitée à cause d'un manque de rigueur

La forte baisse du 11 octobre dernier a entraîné des pertes de collatéral pour de nombreux stablecoins émis via des stratégies delta neutres en raison de l'ADL (Auto-Deleveraging). Les projets utilisant des altcoins comme actifs pour exécuter leurs stratégies ont subi des pertes encore plus importantes, certains ayant même purement et simplement disparu.

Resolv Labs, victime de cette attaque, utilise un mécanisme similaire pour émettre l'USR. Le projet avait annoncé en avril 2025 avoir levé 10 millions de dollars en financement de démarrage (seed round) mené par Cyber.Fund et Maven11, avec la participation de Coinbase Ventures, et avait lancé son jeton RESOLV fin mai début juin.

Mais la raison de l'attaque contre Resolv Labs n'est pas due à des conditions de marché extrêmes, mais à une conception « pas assez rigoureuse » du mécanisme de frappe de l'USR.

Aucune entreprise de sécurité ou officiel n'a encore analysé la cause de cet incident de piratage. La communauté DeFi YAM a tiré une conclusion préliminaire après analyse : l'attaque est probablement due au fait que le SERVICE_ROLE, utilisé par le backend du protocole pour fournir des paramètres au contrat de frappe, a été contrôlé par le pirate.

Selon l'analyse de Grok, lorsqu'un utilisateur frappe de l'USR, il initie une requête on-chain et appelle la fonction requestMint du contrat, dont les paramètres incluent :

_depositTokenAddress : l'adresse du jeton déposé ;

_amount : le montant déposé ;

_minMintAmount : le montant minimum d'USR attendu (protection contre le slippage).

Ensuite, l'utilisateur dépose de l'USDC ou de l'USDT dans le contrat, le backend du projet (SERVICE_ROLE) surveille la requête, utilise l'oracle Pyth pour vérifier la valeur de l'actif déposé, puis appelle la fonction completeMint ou completeSwap pour décider du nombre réel d'USR à frapper.

Le problème réside dans le fait que le contrat de frappe fait entièrement confiance au _mintAmount fourni par SERVICE_ROLE, supposant que ce chiffre a été vérifié off-chain par Pyth. Il n'a donc pas fixé de limite supérieure et n'a pas effectué de vérification on-chain par oracle, exécutant directement mint(_mintAmount).

Sur cette base, YAM soupçonne que le pirate a contrôlé le SERVICE_ROLE qui devrait normalement être sous le contrôle de l'équipe du projet (peut-être en raison d'une perte de contrôle de l'oracle interne, de détournement interne ou du vol de clés). Lors de la frappe, il a directement défini _mintAmount sur 50 millions, réalisant ainsi l'attaque consistant à frapper 50 millions d'USR avec 100 000 USDC.

En fin de compte, la conclusion donnée par Grok est que Resolv, lors de la conception du protocole, n'a pas envisagé la possibilité que l'adresse (ou le contrat) utilisée pour recevoir les demandes de frappe des utilisateurs puisse être contrôlée par un pirate. Lorsque la demande de frappe d'USR est soumise au contrat final de frappe, aucun montant de frappe maximum n'a été fixé, et le contrat de frappe n'a pas effectué de double vérification avec un oracle on-chain, faisant simplement confiance à tous les paramètres fournis par SERVICE_ROLE.

La prévention était également insuffisante

Outre la spéculation sur la cause du piratage, YAM a également souligné le manque de préparation de l'équipe du projet face à la crise.

YAM a déclaré sur X que Resolv Labs n'a suspendu le protocole que 3 heures après la première attaque du pirate, dont environ 1 heure de retard était due à la collecte des 4 signatures nécessaires pour la transaction multisig. YAM estime que la suspension d'urgence ne devrait nécessiter qu'une seule signature, et que les autorisations devraient être attribuées autant que possible aux membres de l'équipe ou à des opérateurs externes de confiance, afin d'accroître l'attention portée aux anomalies on-chain, d'améliorer la possibilité d'une suspension rapide et de mieux couvrir les différents fuseaux horaires.

Bien que la suggestion d'une suspension du protocole avec une seule signature soit quelque peu radicale, le fait de nécessiter plusieurs signatures couvrant différents fuseaux horaires pour suspendre le protocole peut effectivement causer des retards importants en cas d'urgence. L'introduction d'un tiers de confiance surveillant en continu le comportement on-chain, ou l'utilisation d'outils de surveillance disposant de permissions de suspension d'urgence du protocole, sont des leçons à tirer de cet événement.

Les attaques de pirates contre les protocoles DeFi ne se limitent plus depuis longtemps aux seules vulnérabilités des contrats. L'événement de Resolv Labs sert d'avertissement pour les équipes de projet : l'hypothèse en matière de sécurité du protocole devrait être de ne faire confiance à aucun maillon de la chaîne. Tous les maillons impliquant des paramètres doivent faire l'objet d'au moins une double vérification, même le backend exploité par l'équipe du projet elle-même.

Questions liées

QQuel est le montant initial utilisé par le pirate pour attaquer Resolv Labs et quel a été le gain final ?

ALe pirate a utilisé 200 000 USDC pour créer frauduleusement près de 80 millions de USR, puis les a convertis en actifs d'une valeur de plus de 20 millions de dollars, réalisant un profit d'environ 2000%.

QQuel mécanisme de défaillance a permis l'attaque contre Resolv Labs ?

AL'attaque a été possible car le contrat de minting faisait entièrement confiance au paramètre _mintAmount fourni par SERVICE_ROLE, sans limite supérieure ni vérification en chaîne par un oracle, permettant au pirate de contrôler ce rôle et de mintir des quantités arbitraires de USR.

QQuelles ont été les conséquences de l'attaque sur le prix de USR et sur les protocoles de prêt ?

ALe prix de USR est tombé à environ 0,25 dollar avant de remonter à 0,8 dollar. Les marchés de prêt sur Morpho utilisant USR comme collatéral ont été vidés, et Lista DAO sur BNB Chain a suspendu les nouvelles demandes de prêt.

QQuelle entité a été particulièrement touchée par cette attaque et pourquoi ?

AStream Finance a été gravement touché, détenant plus de 13 millions de RLP, avec une exposition nette d'environ 17 millions de dollars, car le jeton RLP est conçu pour assumer les pertes du protocole.

QQuelles leçons en matière de sécurité les projets DeFi peuvent-ils tirer de cet incident ?

ALes projets doivent éviter de faire confiance à un seul point de contrôle, implémenter des vérifications multiples en chaîne, définir des limites de minting, et avoir des mécanisme de pause d'urgence rapides et efficaces pour répondre aux incidents.

Lectures associées

La Banque d'Italie ne voit pas d'avantages systémiques des stablecoins dans les transferts

L'étude de la Banque d'Italie conclut que les stablecoins n'offrent pas d'avantage systémique durable en termes de coût et de rapidité pour les transferts d'argent. Les avantages potentiels sont annulés par les frais de conversion vers et depuis les monnaies fiduciaires et par l'efficacité des infrastructures de paiement locales. La recherche a comparé des transferts de 200 USDC sur 10 couloirs bilatéraux (Italie vers Brésil, Argentine, Japon, Émirats Arabes Unis, Afrique du Sud). Le coût total des transferts en stablecoins variait de 0,3% à près de 9%. Les délais étaient inférieurs à 20 minutes dans les pays dotés de systèmes de paiement instantané, mais pouvaient atteindre 1 à 2 jours ouvrables ailleurs. Les principaux coûts et retards sont liés au change de devises et à la qualité de l'infrastructure locale, plutôt qu'aux frais de blockchain. Bien que souvent moins chers que la moyenne mondiale des transferts (6,65%), les stablecoins n'étaient plus avantageux que dans 3 cas sur 7 par rapport au service Wise. Les auteurs estiment que l'utilité serait plus forte si les stablecoins pouvaient être dépensés directement, sans reconversion. Ils notent également qu'une réglementation trop restrictive complique l'usage pour les clients tout en n'éliminant pas la demande. Le marché des stablecoins a enregistré en juillet sa plus forte baisse mensuelle depuis l'effondrement de Terra, perdant plus de 10 milliards de dollars.

cryptonews.ruIl y a 1 h

La Banque d'Italie ne voit pas d'avantages systémiques des stablecoins dans les transferts

cryptonews.ruIl y a 1 h

Le « boom du Bitcoin » en plein essor : Une nouvelle déclaration de Saylor suscite des spéculations sur des achats

Michael Saylor, président exécutif de MicroStrategy (MSTR), a relancé les spéculations sur un nouvel achat de bitcoins par la société en publiant le message « Bitcoin Drive engaged » le 2 août, accompagné de son tableau de suivi habituel. Cette pratique précède généralement les annonces officielles du trésor. Le rapport affiché montrait que les réserves de MicroStrategy s'élevaient à 843 775 BTC, d'une valeur marchande d'environ 53,25 milliards de dollars, avec un prix d'acquisition moyen de 75 653 dollars et une perte non réalisée de 10,58 milliards de dollars. Cependant, le registre public en temps réel de la société indique deux ventes récentes totalisant 3 588 BTC, ramenant le stock de 847 363 à 843 775 BTC. Ces ventes, déclarées à la SEC, visaient à financer des dividendes d'actions privilégiées et à reconstituer les réserves en dollars, qui s'élèvent désormais à environ 3,75 milliards de dollars. La société a subi une perte opérationnelle de 8,33 milliards de dollars au deuxième trimestre 2026, en grande partie due à une perte non réalisée sur ses actifs numériques. La direction pourrait vendre jusqu'à 1,25 milliard de dollars de bitcoins supplémentaires pour ses obligations en cash. L'annonce attendue lundi révélera si le message « Bitcoin Drive » signale une reprise des achats d'accumulation, alors que MicroStrategy équilibre son énorme stock de bitcoins avec ses engagements financiers croissants.

cryptonews.ruIl y a 1 h

Le « boom du Bitcoin » en plein essor : Une nouvelle déclaration de Saylor suscite des spéculations sur des achats

cryptonews.ruIl y a 1 h

Le motif « Tête et Épaules inversé » sur le graphique du Bitcoin annonce une montée vers 67 200 $

Malgré un léger recul début août, les graphiques de prix, notamment celui du Bitcoin, forment un modèle de renversement baissier. Actuellement, le BTC oscille autour de 63 200 $, formant l'épaule droite de la classique figure inversée "tête et épaules". L'analyste Axel Kibard de TechCharts voit là la seule réelle raison d'optimisme à court terme pour les haussiers ce mois-ci. La question principale est de savoir si les acheteurs auront la force de pousser le Bitcoin vers le niveau clé de 67 000 $. Parallèlement, dans la paire ETH/BTC, un fond de renversement similaire a déjà été franchi à la hausse. L'Ethereum, en tendance haussière, se dirige vers un objectif technique de 0,0312, indiquant que les grands capitaux préfèrent actuellement investir dans l'ETH plutôt que dans le Bitcoin, ce qui draine la liquidité et les volumes nécessaires à une reprise rapide du BTC. Face au dollar, l'Ethereum teste prudemment le niveau de support à 1 875 $, une résistance qui, si elle est maintenue, pourrait ouvrir la voie vers 2 163 $. Cette force relative de l'ETH est un signal positif pour le marché, mais la situation reste tendue pour les détenteurs de Bitcoin. Soit le BTC suit l'exemple de l'ETH et monte rapidement au-dessus de 67 200 $ pour confirmer le renversement, soit le modèle échoue. Selon Kibard, si une attaque de la ligne de cou (neckline) n'intervient pas dans les prochains jours, les baissiers reprendront le contrôle et pousseront le Bitcoin vers des niveaux de support solides à 60 000 $, voire 58 000 $.

cryptonews.ruIl y a 1 h

Le motif « Tête et Épaules inversé » sur le graphique du Bitcoin annonce une montée vers 67 200 $

cryptonews.ruIl y a 1 h

Les actions des entreprises d'IA se négocient comme des « mèmes cryptos », tandis que le Bitcoin reste stable – Revue de la semaine

Cette semaine, l'attention financière s'est largement détournée du Bitcoin, relativement stable autour de 64 000 $, pour se concentrer sur une volatilité extrême dans le secteur des actions liées à l'intelligence artificielle (IA). Les marchés asiatiques, notamment en Corée du Sud, ont subi des chutes sévères, en partie déclenchées par la liquidation forcée du fonds « Situational Awareness » de Leopold Aschenbrenner, entraînant des pertes massives. Le secteur des semi-conducteurs et de l'IA montre des signes de surchauffe, suscitant des débats sur un éventuel ralentissement. Dans le domaine des cryptomonnaies, l'ambiance reste difficile. Plusieurs plateformes d'échange (BitMEX, BitMart) ont annoncé leur fermeture, tandis que d'autres entreprises comme Coinbase et Uphold procèdent à des réductions de personnel. MicroStrategy continue sa stratégie d'accumulation de bitcoins et de rachat de ses propres actions. Les discussions portent également sur les risques potentiels pour des écosystèmes comme Solana si des applications populaires (Pump.fun, Trade.xyz) décidaient de lancer leur propre blockchain. Par ailleurs, une faille de sécurité majeure concernant le portefeuille matériel Coldcard a été mise en lumière, rappelant les risques du self-custody. Enfin, le projet d'IA décentralisée Bittensor (TAO) a attiré l'attention de certains investisseurs de capital-risque, mais des mises en garde sont émises contre un possible engouement spéculatif similaire à celui pour les memecoins. La semaine a été marquée par des interventions macroéconomiques, comme celle de la Japon pour soutenir le yen, et par les anticipations concernant la politique de la Fed.

cryptonews.ruIl y a 2 h

Les actions des entreprises d'IA se négocient comme des « mèmes cryptos », tandis que le Bitcoin reste stable – Revue de la semaine

cryptonews.ruIl y a 2 h

Trading

Spot
活动图片