20 000 $ échangés contre près de 100 millions, une autre attaque sur un stablecoin DeFi

marsbitPublié le 2026-03-22Dernière mise à jour le 2026-03-22

Résumé

Le protocole Resolv Labs, qui émet la stablecoin USR via une stratégie delta neutre, a été victime d’une attaque le 10 mars. Un pirate a exploité une faille dans le mécanisme de minting : le rôle SERVICE_ROLE, normalement contrôlé par le backend du projet, a été compromis, permettant à l’attaquant de frauduleusement mintre 50 millions d’USR avec seulement 100 000 USDC, puis de répéter l’opération pour 30 millions supplémentaires. L’USR a chuté à 0,25 $ avant de remonter autour de 0,80 $. Le piratage a également impacté les marchés de prêt sur Morpho et Lista DAO, tandis que Stream Finance, détenteur de millions de RLP (jeton à risque), subit une exposition significative. La faille provenait d’une absence de vérification on-chain et de limites de minting, le contrat faisant une confiance aveugle aux paramètres fournis par SERVICE_ROLE. Les mesures d’urgence, nécessitant multiples signatures, ont été trop lentes. Cette attaque souligne la nécessité de validations redondantes et de mécanismes de pause rapide.

Rédigé par : Eric, Foresight News

Aujourd'hui à 10:21 heure de Pékin, Resolv Labs, qui émet le stablecoin USR en utilisant une stratégie delta neutre, a été victime d'une attaque de pirate. L'adresse commençant par 0x04A2 a utilisé 100 000 USDC pour frapper 50 millions d'USR à partir du protocole Resolv Labs.

Suite à l'exposition de l'événement, l'USR a chuté à environ 0,25 dollar, remontant à environ 0,8 dollar au moment de la rédaction. Le prix du jeton RESOLV a également enregistré une baisse maximale à court terme de près de 10%.

Ensuite, le pirate a réitéré la méthode en utilisant à nouveau 100 000 USDC pour frapper 30 millions d'USR. Avec le décrochage important de l'USR, les traders d'arbitrage sont rapidement passés à l'action. De nombreux marchés de prêt sur Morpho supportant l'USR, le wstUSR, etc. comme collatéral ont été presque vidés, et Lista DAO sur BNB Chain a également suspendu les nouvelles demandes de prêt.

Les protocoles affectés ne se limitent pas à ces marchés de prêt. Dans la conception du protocole Resolv Labs, les utilisateurs peuvent également frapper un jeton RLP, dont le prix est plus volatile et le rendement plus élevé, mais qui nécessite de assumer la responsabilité de l'indemnisation en cas de perte du protocole. Actuellement, le nombre de jetons RLP en circulation est proche de 30 millions, le plus grand détenteur, Stream Finance, détenant plus de 13 millions de RLP, avec une exposition nette aux risques d'environ 17 millions de dollars.

Oui, Stream Finance, qui avait déjà été touché une fois par l'effondrement du xUSD, pourrait être frappé à nouveau.

Au moment de la rédaction, le pirate a converti l'USR en USDC et USDT, et continue d'acheter de l'Ethereum, ayant déjà acheté plus de 10 000 ETH. Avec 200 000 USDC, le pirate a extorqué des actifs d'une valeur supérieure à 20 millions de dollars, trouvant sa « crypto à 100x » pendant le marché baissier.

Une autre faille exploitée à cause d'un manque de rigueur

La forte baisse du 11 octobre dernier a entraîné des pertes de collatéral pour de nombreux stablecoins émis via des stratégies delta neutres en raison de l'ADL (Auto-Deleveraging). Les projets utilisant des altcoins comme actifs pour exécuter leurs stratégies ont subi des pertes encore plus importantes, certains ayant même purement et simplement disparu.

Resolv Labs, victime de cette attaque, utilise un mécanisme similaire pour émettre l'USR. Le projet avait annoncé en avril 2025 avoir levé 10 millions de dollars en financement de démarrage (seed round) mené par Cyber.Fund et Maven11, avec la participation de Coinbase Ventures, et avait lancé son jeton RESOLV fin mai début juin.

Mais la raison de l'attaque contre Resolv Labs n'est pas due à des conditions de marché extrêmes, mais à une conception « pas assez rigoureuse » du mécanisme de frappe de l'USR.

Aucune entreprise de sécurité ou officiel n'a encore analysé la cause de cet incident de piratage. La communauté DeFi YAM a tiré une conclusion préliminaire après analyse : l'attaque est probablement due au fait que le SERVICE_ROLE, utilisé par le backend du protocole pour fournir des paramètres au contrat de frappe, a été contrôlé par le pirate.

Selon l'analyse de Grok, lorsqu'un utilisateur frappe de l'USR, il initie une requête on-chain et appelle la fonction requestMint du contrat, dont les paramètres incluent :

_depositTokenAddress : l'adresse du jeton déposé ;

_amount : le montant déposé ;

_minMintAmount : le montant minimum d'USR attendu (protection contre le slippage).

Ensuite, l'utilisateur dépose de l'USDC ou de l'USDT dans le contrat, le backend du projet (SERVICE_ROLE) surveille la requête, utilise l'oracle Pyth pour vérifier la valeur de l'actif déposé, puis appelle la fonction completeMint ou completeSwap pour décider du nombre réel d'USR à frapper.

Le problème réside dans le fait que le contrat de frappe fait entièrement confiance au _mintAmount fourni par SERVICE_ROLE, supposant que ce chiffre a été vérifié off-chain par Pyth. Il n'a donc pas fixé de limite supérieure et n'a pas effectué de vérification on-chain par oracle, exécutant directement mint(_mintAmount).

Sur cette base, YAM soupçonne que le pirate a contrôlé le SERVICE_ROLE qui devrait normalement être sous le contrôle de l'équipe du projet (peut-être en raison d'une perte de contrôle de l'oracle interne, de détournement interne ou du vol de clés). Lors de la frappe, il a directement défini _mintAmount sur 50 millions, réalisant ainsi l'attaque consistant à frapper 50 millions d'USR avec 100 000 USDC.

En fin de compte, la conclusion donnée par Grok est que Resolv, lors de la conception du protocole, n'a pas envisagé la possibilité que l'adresse (ou le contrat) utilisée pour recevoir les demandes de frappe des utilisateurs puisse être contrôlée par un pirate. Lorsque la demande de frappe d'USR est soumise au contrat final de frappe, aucun montant de frappe maximum n'a été fixé, et le contrat de frappe n'a pas effectué de double vérification avec un oracle on-chain, faisant simplement confiance à tous les paramètres fournis par SERVICE_ROLE.

La prévention était également insuffisante

Outre la spéculation sur la cause du piratage, YAM a également souligné le manque de préparation de l'équipe du projet face à la crise.

YAM a déclaré sur X que Resolv Labs n'a suspendu le protocole que 3 heures après la première attaque du pirate, dont environ 1 heure de retard était due à la collecte des 4 signatures nécessaires pour la transaction multisig. YAM estime que la suspension d'urgence ne devrait nécessiter qu'une seule signature, et que les autorisations devraient être attribuées autant que possible aux membres de l'équipe ou à des opérateurs externes de confiance, afin d'accroître l'attention portée aux anomalies on-chain, d'améliorer la possibilité d'une suspension rapide et de mieux couvrir les différents fuseaux horaires.

Bien que la suggestion d'une suspension du protocole avec une seule signature soit quelque peu radicale, le fait de nécessiter plusieurs signatures couvrant différents fuseaux horaires pour suspendre le protocole peut effectivement causer des retards importants en cas d'urgence. L'introduction d'un tiers de confiance surveillant en continu le comportement on-chain, ou l'utilisation d'outils de surveillance disposant de permissions de suspension d'urgence du protocole, sont des leçons à tirer de cet événement.

Les attaques de pirates contre les protocoles DeFi ne se limitent plus depuis longtemps aux seules vulnérabilités des contrats. L'événement de Resolv Labs sert d'avertissement pour les équipes de projet : l'hypothèse en matière de sécurité du protocole devrait être de ne faire confiance à aucun maillon de la chaîne. Tous les maillons impliquant des paramètres doivent faire l'objet d'au moins une double vérification, même le backend exploité par l'équipe du projet elle-même.

Questions liées

QQuel est le montant initial utilisé par le pirate pour attaquer Resolv Labs et quel a été le gain final ?

ALe pirate a utilisé 200 000 USDC pour créer frauduleusement près de 80 millions de USR, puis les a convertis en actifs d'une valeur de plus de 20 millions de dollars, réalisant un profit d'environ 2000%.

QQuel mécanisme de défaillance a permis l'attaque contre Resolv Labs ?

AL'attaque a été possible car le contrat de minting faisait entièrement confiance au paramètre _mintAmount fourni par SERVICE_ROLE, sans limite supérieure ni vérification en chaîne par un oracle, permettant au pirate de contrôler ce rôle et de mintir des quantités arbitraires de USR.

QQuelles ont été les conséquences de l'attaque sur le prix de USR et sur les protocoles de prêt ?

ALe prix de USR est tombé à environ 0,25 dollar avant de remonter à 0,8 dollar. Les marchés de prêt sur Morpho utilisant USR comme collatéral ont été vidés, et Lista DAO sur BNB Chain a suspendu les nouvelles demandes de prêt.

QQuelle entité a été particulièrement touchée par cette attaque et pourquoi ?

AStream Finance a été gravement touché, détenant plus de 13 millions de RLP, avec une exposition nette d'environ 17 millions de dollars, car le jeton RLP est conçu pour assumer les pertes du protocole.

QQuelles leçons en matière de sécurité les projets DeFi peuvent-ils tirer de cet incident ?

ALes projets doivent éviter de faire confiance à un seul point de contrôle, implémenter des vérifications multiples en chaîne, définir des limites de minting, et avoir des mécanisme de pause d'urgence rapides et efficaces pour répondre aux incidents.

Lectures associées

Sous le siège du capital, la décentralisation est la seule défense des chaînes publiques

L'auteur, Omid Malekan, professeur adjoint à la Columbia Business School, défend farouchement la décentralisation comme la caractéristique essentielle et non négociable des blockchains publiques. Il s'oppose à ceux qui privilégient la scalabilité, le business développement ou le financement abondant, estimant que ces priorités conduisent inévitablement à la corruption par le capital. Son raisonnement, qu'il qualifie de réaliste et machiavélique, repose sur la nature intrinsèquement opportuniste des entreprises et des institutions. Celles-ci chercheront toujours à s'approprier ou à neutraliser toute technologie menaçant leur position dominante. Le principal risque pour une blockchain n'est donc pas une attaque externe (comme une attaque à 51%), mais une prise de contrôle interne par des intérêts capitalistes. L'auteur illustre ce propos par l'exemple des blockchains de consortium ou "permissionnées". Ces systèmes, présentés comme des solutions pragmatiques, sont en réalité des outils pour préserver les oligopoles existants (comme Visa et Mastercard) en verrouillant l'accès à la concurrence. Pour lui, ces solutions hybrides et centralisées sont inefficaces et peu sûres à long terme. Il conclut que, malgré ses défauts et sa complexité, une blockchain comme Ethereum, avec son haut degré de décentralisation, reste la meilleure défense contre cette capture institutionnelle. C'est l'infrastructure la plus résistante pour construire un système financier véritablement ouvert et neutre, où les actifs finiront par affluer naturellement vers la sécurité la plus forte.

Foresight NewsIl y a 9 mins

Sous le siège du capital, la décentralisation est la seule défense des chaînes publiques

Foresight NewsIl y a 9 mins

Qui décide des règles du Bitcoin ? Le BIP-110 déclenche un conflit de gouvernance

L’article aborde la controverse soulevée par la proposition BIP-110, qui vise à réduire temporairement la capacité d’enregistrement de données non financières sur la blockchain Bitcoin via un soft fork. La proposition, initiée par Dathon Ohm, prévoit d’imposer de nouvelles limites au niveau du consensus, notamment sur la taille des scripts et l’utilisation d’OP_RETURN. Elle est activable par un signal minier à 55% sur une période déterminée. Les partisans soutiennent que les inscriptions et les runes surchargent les nœuds et détournent Bitcoin de sa mission monétaire, notant que les politiques de relais par défaut (comme l’ajustement dans Bitcoin Core v30) sont devenues inefficaces face aux canaux privés vers les mineurs. Les opposants, dont Michael Saylor et Adam Back, critiquent fermement l’approche. Saylor y voit un précédent de gouvernance dangereux, avec un seuil d’activation trop bas (55% contre 95% pour BIP-9) et des risques de division de la chaîne. Adam Back défend le principe d’un réseau sans permission, où la lenteur du consensus technique agit comme un système immunitaire contre les modifications non éprouvées. Techniquement, des experts comme Martin Habovštiak montrent que le stockage arbitraire de données pourrait contourner ces restrictions, tandis qu’un client alternatif comme DOG Mode pourrait les neutraliser au niveau du relais. Le débat révèle des tensions plus profondes sur la gouvernance de Bitcoin : les mineurs (divisés, avec des positions variées chez Ocean, Foundry et F2Pool), les opérateurs de nœuds (comme Bitcoin Knots) qui défendent leur souveraineté, les mainteneurs du code, et désormais des acteurs économiques majeurs comme MicroStrategy, dont les réserves de BTC influencent le récit. Un bug potentiel (BlockSlop) lié à l’activation tardive de BIP-110 a également été révélé, ajoutant un risque technique. En définitive, BIP-110 sert de test de pression pour la gouvernance bitcoin, opposant une vision interventionniste visant à préserver la fonction monétaire du réseau à une vision neutraliste défendant son ouverture et son processus de consensus prudent. La question centrale reste : qui a le pouvoir de décider ce qu’est Bitcoin ?

marsbitIl y a 23 mins

Qui décide des règles du Bitcoin ? Le BIP-110 déclenche un conflit de gouvernance

marsbitIl y a 23 mins

Qui décide des règles du Bitcoin ? Le BIP-110 déclenche une divergence de gouvernance

Le débat autour du BIP-110 (Réduction de données par softfork temporaire) a remis en lumière les profondes divergences de gouvernance au sein de la communauté Bitcoin. Cette proposition vise à limiter par consensus les données non financières, comme les inscriptions et les runes, en imposant des restrictions sur la taille des scripts et OP_RETURN. Ses partisans, incluant certains nœuds et mineurs comme Ocean, arguent que ces données parasitaires alourdissent la charge des nœuds et détournent l'objectif monétaire de Bitcoin, et que les politiques de relayage par défaut (comme l'ajustement dans Bitcoin Core v30) sont inefficaces. Les opposants, menés par des figures comme Michael Saylor et Adam Back, contestent vigoureusement l'approche. Ils estiment que modifier les règles de consensus pour interdire des transactions valides est antidémocratique, contraire au principe de neutralité du protocole et crée un précédent dangereux en matière de gouvernance. Back souligne que le processus de consensus technique lent et méticuleux est précisément ce qui protège Bitcoin. Saylor, représentant d'un grand détenteur institutionnel, met en garde contre les risques de division de la chaîne et d'instabilité du marché. La discussion révèle également les limites techniques du BIP-110 : des méthodes alternatives pour encoder des données persistent, et un logiciel client comme "DOG Mode" pourrait contourner les restrictions. De plus, un problème potentiel de consensus ("BlockSlop") a été révélé, exposant les risques techniques d'une telle mise à niveau. Au-delà de la question des données, le conflit pose une question fondamentale : qui décide de ce qu'est Bitcoin ? Les mineurs (avec des divisions internes, comme le montre le vote pondéré de Foundry), les opérateurs de nœuds, les développeurs principaux ou les grands détenteurs de capitaux ? Le BIP-110, qu'il soit activé ou non, sert de test de pression pour le système de gouvernance décentralisé et sans autorité unique de Bitcoin.

链捕手Il y a 34 mins

Qui décide des règles du Bitcoin ? Le BIP-110 déclenche une divergence de gouvernance

链捕手Il y a 34 mins

Un baleine mystérieuse mise 2,5 milliards de dollars sur un Bitcoin au-dessus de 72 000 $ en août, le seuil des 70 000 $ est crucial

Un trader anonyme a effectué une transaction d'options majeure sur Deribit, achetant 20 000 options d'achat (call) Bitcoin avec un prix d'exercice de 70 000 $ et en vendant simultanément 20 000 calls avec un prix d'exercice de 72 000 $. Cette stratégie de "bull call spread", d'une valeur notionnelle d'environ 2,5 milliards de dollars, expire le 31 juillet, soit deux jours après la prochaine décision de la Réserve Fédérale américaine. Avec le Bitcoin négociant autour de 64 289 $, cette position parie sur une hausse d'environ 9% pour franchir le seuil critique de 70 000 $ d'ici l'expiration. Le succès de ce pari ambitieux dépendra de la capacité du marché à surmonter plusieurs résistances clés, notamment la zone de coût de base des acheteurs récents autour de 69 000 $, et d'une reprise soutenue des flux nets vers les ETF spot américains, qui ont récemment montré une volatilité importante. L'analyse plus large du marché présente des perspectives variées : certaines institutions anticipent des corrections potentielles vers 38 000-40 000 $ d'ici octobre, tandis que d'autres maintiennent des objectifs haussiers à long terme (80 000 à 150 000 $). Le résultat de ce spread d'options à court terme servira de test tactique immédiat pour la demande du marché suite à l'annonce de la Fed.

marsbitIl y a 44 mins

Un baleine mystérieuse mise 2,5 milliards de dollars sur un Bitcoin au-dessus de 72 000 $ en août, le seuil des 70 000 $ est crucial

marsbitIl y a 44 mins

Reproduire le "moment DeepSeek" ? Wall Street affirme à l'unisson : Kimi K3 renforce plutôt la demande en puissance de calcul

La publication de Kimi K3 par Moonshot AI, un modèle open-source de 2,8 billions de paramètres, a initialement suscité des craintes d’un « moment DeepSeek 2.0 », laissant présager une pression à la baisse sur la demande en infrastructures de calcul. Cependant, les analyses de plusieurs banques d’investissement (UBS, Nomura, Bank of America, Citi) convergent vers une conclusion inverse : K3, avec sa fenêtre de contexte d’1 million de tokens, son architecture MoE et ses capacités multimodales natives, est un catalyseur de la demande en puissance de calcul, et non son adversaire. Le modèle, performant et proposé à un coût inférieur aux leaders fermés comme Claude ou GPT, suit un « paradoxe de Jevons » : son efficacité accrue et son accessibilité devraient stimuler l’adoption et le volume de traitement (tokens), augmentant ainsi la consommation globale de ressources. Il exige des infrastructures robustes : une pression accrue sur la mémoire (HBM, DDR5, stockage) due au cache KV des longs contextes, des clusters GPU massifs (« super-nœuds ») pour son déploiement, et bénéficie aux fondeurs (TSMC), aux fabricants de puces (NVIDIA), aux réseaux (modules optiques) et aux plateformes cloud. En résumé, loin de menacer la chaîne de valeur du matériel IA, Kimi K3, en poussant les laboratoires frontières à innover davantage et en élargissant l’écosystème des applications, devrait amplifier la demande pour les semi-conducteurs avancés, la mémoire, le stockage et les infrastructures réseaux et data centers.

链捕手Il y a 51 mins

Reproduire le "moment DeepSeek" ? Wall Street affirme à l'unisson : Kimi K3 renforce plutôt la demande en puissance de calcul

链捕手Il y a 51 mins

Trading

Spot
活动图片