Chainalysis dévoile que Hexagate de son côté a été confronté à une attaque d’environ 700 000 dollars contre la LpfdFi. Ce qui mérite vraiment l’attention n’est pas le flash loan lui-même, mais plutôt le chaînage d’une manipulation des prix, de l’évaluation des dépôts et des limites de calcul des intérêts quotidiens en une seule trajectoire d’attaque.
D’après sa reconstitution, l’attaquant commence par emprunter environ 44 millions de dollars via un flash loan, fait monter le prix du LPD sur un exchange décentralisé pendant un bref instant, jusqu’à environ 71 fois, puis utilise environ 2 millions de dollars de jetons pour créer des enregistrements de dépôts d’une valeur d’environ 140 millions de dollars.
Les actions clés se produisent en une seconde qui franchit la limite de calcul des intérêts quotidiens : la position amplifiée permet alors de percevoir les intérêts sur une journée entière, avant de déclencher la liquidation du protocole et la mise en jeu de la liquidité du pool. Après avoir remboursé l’emprunt, l’attaquant réalise un profit d’environ 700 000 dollars ; les fonds sont ensuite transférés via des canaux inter-chaînes et Tornado Cash.
Ce type d’événement rappelle aux développeurs de protocoles que les oracles de prix, l’évaluation des dépôts, le règlement des intérêts et la liquidation ne peuvent pas se limiter à des contrôles ponctuels. Selon vous, quelle couche devrait être renforcée en premier : la source de prix ou la règle de calcul des intérêts sur plusieurs jours ?
#DeFi #Security Source : X officiel de Chainalysis. Les données et les mécanismes proviennent de divulgations publiques de sa part et ne servent qu’au partage d’informations de sécurité.
Binance vient de publier une brève checklist de sécurité : ouvrez l’application officielle, activez la double authentification (2FA), ne divulguez pas votre UID, et ne cliquez pas sur des liens suspects. Le plus important, c’est que ces actions de base déterminent souvent la sécurité du compte avant même des outils complexes.
La 2FA ajoute une étape de vérification en cas de fuite de mot de passe ; l’UID fait partie des informations d’identification du compte et ne doit pas être exposé ; quant aux liens inconnus, ils peuvent rediriger l’utilisateur vers une page de connexion frauduleuse ou l’inciter à autoriser des actions.
Ce n’est pas une nouvelle annonce de produit, ni un pronostic de marché : c’est une vérification de « hygiène de compte » à réaliser dès maintenant.
Tout est déjà fait de votre côté, ou vous prévoyez d’en renforcer d’abord une ?
Les derniers chiffres mensuels de DefiLlama indiquent qu’en juillet, les stablecoins affichent déjà une troisième sortie nette consécutive. La dernière fois qu’ils ont connu une séquence plus longue de sorties nettes, c’était sur la période de 17 mois entre 2022 et 2023.
Ces données méritent d’être suivies car les stablecoins sont à la fois un moyen d’échange et un actif sous-jacent essentiel pour le règlement on-chain et la circulation des capitaux. Le fait que la variation nette soit négative sur trois mois consécutifs suggère que le résultat net des nouvelles émissions de stablecoins, ainsi que des rachats et des transferts (migrations), est en train d’évoluer.
Cependant, « sortie nette » ne veut pas dire directement que le prix baisse forcément, et on ne peut pas non plus déduire, à partir de ce seul graphique, où l’argent est allé. Les rachats, les migrations inter-marchés et les changements dans la structure des émissions peuvent aussi influencer simultanément les chiffres. Par la suite, il faudra encore les observer en tenant compte des évolutions des volumes de chaque stablecoin et des données d’utilisation on-chain.
Pensez-vous qu’il faut davantage se concentrer sur les variations du volume total en circulation, ou sur les flux réels des stablecoins entre les paiements, la DeFi et les bourses ?