La plateforme de prêt décentralisée Venus Protocol enquête sur un exploit présumé qui aurait pu drainer plus de 3,7 millions de dollars d'actifs numériques de son Core Pool sur la chaîne BNB.
L'incident a été révélé après que des données en chaîne ont signalé une activité d'emprunt inhabituelle liée à un portefeuille identifié comme 0x1a35…6231. L'adresse a réussi à extraire une combinaison d'actifs, dont environ 20 BTC, 1,5 million de CAKE et environ 200 BNB, après avoir exploité une position importante dans les jetons THE comme garantie.
Selon les premières analyses, l'attaquant a utilisé la garantie pour emprunter plusieurs actifs du protocole, notamment CAKE, BTCB et BNB. La valeur totale des actifs empruntés dépassait 3,7 millions de dollars avant le début des opérations de liquidation.
Au moment de la rédaction de cet article, des dizaines de millions de jetons THE utilisés comme garantie sont en cours de liquidation, ce qui suggère que les mécanismes de risque du protocole ont déjà pris effet.
L'équipe Venus a reconnu la situation et a confirmé que plusieurs mesures de précaution ont déjà été prises pendant que l'enquête se poursuit.
Cibles d’attaque Contrôles du plafond d’approvisionnement
L'exploit semble tourner autour d'une manipulation du plafond d'approvisionnement impliquant le marché des jetons au sein du Venus Core Pool.
Les plafonds d’offre sont conçus pour limiter la quantité d’un actif particulier pouvant être utilisée sur un marché de prêt. Ils agissent comme une protection pour éviter une exposition excessive à un seul jeton.
Dans ce cas, cependant, l’attaquant a réussi à contourner cette restriction.
Par mesure de précaution, Vénus a suspendu les emprunts et les retraits pour THE. L'équipe a également interrompu ses activités sur plusieurs marchés où la concentration des liquidités pourrait présenter un risque supplémentaire.
Les marchés suspendus comprennent :
Malgré les perturbations, Venus a précisé que la plupart des autres marchés du protocole restent pleinement opérationnels.
Les chercheurs en sécurité qui suivent l'incident pensent que l'exploit n'était pas spontané. Au lieu de cela, il semble avoir été planifié et exécuté en plusieurs étapes sur plusieurs mois.
🚨 Plus tôt dans la journée, le Core Pool du protocole Venus sur BNBChain a été ciblé par une attaque de manipulation du plafond d'approvisionnement.$LE les emprunts et retraits d’actifs ont été suspendus. Dans un souci de prudence, les marchés présentant une forte concentration de liquidités ont également été mis en pause : $BCH, $LTC, $UNI, $AAVE,…
– Allez Labs (@AllezLabs) 15 mars 2026
Des mois d’accumulation tranquille
L’un des détails les plus frappants de l’exploit est la durée de la phase de préparation.
Les données en chaîne suggèrent que l’attaquant a commencé à accumuler LES jetons dès juin 2025.
Plutôt que d’effectuer des achats importants d’un seul coup, le portefeuille a progressivement construit sa position sur une période de neuf mois. Au moment où l'attaque s'est déroulée, l'adresse avait accumulé environ 84 % du plafond d'approvisionnement du jeton sur Vénus, qui s'élevait à 14,5 millions de THE.
À 11h00 UTC le jour de l'exploit, le portefeuille avait déjà fourni 12,2 millions de THE au protocole, confortablement dans la limite autorisée.
Rien dans cette position ne semblait inhabituel à ce moment-là, ce qui peut expliquer pourquoi l'activité est passée largement inaperçue jusqu'à plus tard.
La véritable avancée s'est produite lorsque l'attaquant a trouvé un moyen d'étendre cette position bien au-delà du plafond.
Contourner le plafond d’approvisionnement
Au lieu d’utiliser le processus de dépôt standard, l’attaquant a transféré les jetons directement vers le contrat du protocole Venus.
Ce faisant, ils ont réussi à contourner le système qui impose normalement des plafonds d’approvisionnement.
Cela a permis au portefeuille d’augmenter considérablement sa position de garantie en très peu de temps.
La chronologie montre à quelle vitesse les choses ont dégénéré :
- 11h00 UTC : 12,2 millions de THE fournis (dans la limite du plafond)
- 12h00 UTC : 49,5 millions de THE fournis (plus de 3x le plafond)
- 12h42 UTC : 53,2 millions de THE fournis
À 12 h 42 UTC, l'attaquant avait constitué une position de garantie massive totalisant 53,2 millions de jetons THE, soit environ 3,67 fois le plafond prévu du protocole.
Avec une base de garanties aussi importante en place, l’attaquant pourrait commencer à emprunter des actifs sur la plateforme.
Les emprunts récursifs font monter le prix
Après avoir établi une position de garantie surdimensionnée, l'attaquant est passé à l'étape suivante, en manipulant le prix du jeton via une boucle d'emprunt récursive.
La stratégie a suivi un cycle répétitif :
Déposer THE → Emprunter des actifs → Acheter plus THE → Attendre la mise à jour d'Oracle → Augmenter la valeur de la garantie → Répéter
Étant donné que THE avait une liquidité en chaîne relativement faible, même des achats modérés ont eu un impact notable sur son prix.
Au fur et à mesure que la boucle se poursuivait, le prix oracle du jeton a fortement augmenté. Les données montrent que le prix est passé d'environ 0,27 $ à près de 0,53 $ au cours de l'attaque.
Cette augmentation artificielle des prix a augmenté la valeur de la garantie de l'attaquant, ce qui lui a permis d'emprunter des montants encore plus importants auprès du protocole.
Cependant, une fois la manipulation terminée et les liquidations commencées, le prix s'est rapidement inversé, tombant à environ 0,24 $.
Les actifs empruntés atteignent des millions
Au point culminant de l'exploit, enregistré au bloc 86738236 vers 12h42 UTC, la position de l'attaquant avait considérablement augmenté.
Le portefeuille avait fourni 53,2 millions de jetons THE en garantie.
Contre cette garantie, l'attaquant a emprunté plusieurs actifs à Venus, notamment :
- 6,67 millions de GÂTEAU
- 2 801 BNB
- 1,97K WBNB
- 1,58 million de dollars américains
- 20 BTCB
Les enquêteurs ont également identifié une deuxième adresse connexe (0x737b) qui a joué un rôle dans l'opération.
Ce portefeuille avait auparavant déposé 1,58 million d'USDC en garantie et emprunté 4,63 millions de jetons THE dans le cadre de la même transaction qui a lancé l'attaque principale à 11h55 UTC.
Les liquidations pour ce poste secondaire ont commencé peu de temps après, vers 12h04 UTC.
Vénus répond alors que l'enquête se poursuit
Suite à la découverte de l’exploit, l’équipe Venus a agi rapidement pour limiter les dégâts potentiels.
Le protocole a suspendu le marché THE ainsi que plusieurs autres marchés à risque, tout en confirmant que la majeure partie de la plateforme n'est pas affectée.
Les développeurs affirment qu'ils travaillent désormais en étroite collaboration avec des partenaires de sécurité et des chercheurs pour bien comprendre ce qui s'est passé.
L'équipe a également promis de publier un rapport post-mortem détaillé une fois l'enquête terminée.
Selon le protocole, le prochain rapport inclura probablement des correctifs techniques et des améliorations de sécurité, en particulier autour des mécanismes Oracle et du respect du plafond d'approvisionnement.
🚨 Nous avons identifié une activité inhabituelle impliquant le $LE piscine et enquêtent activement.
Pour le moment, seul le $LE et $GÂTEAU les marchés semblent être affectés.
Nous partagerons des mises à jour au fur et à mesure que notre enquête progresse. Nous apprécions votre patience et votre soutien.
– Protocole Vénus (@VenusProtocol) 15 mars 2026
Bien que de tels incidents ne soient pas nouveaux dans la finance décentralisée, ils mettent en évidence les défis auxquels les protocoles sont confrontés lorsqu'ils tentent d'équilibrer l'accès ouvert et des contrôles de risque stricts.
Pour l’instant, l’accent reste mis sur la stabilisation des marchés concernés et sur la prévention de tels exploits à l’avenir.
Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.
Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!