Transmission des risques : qui a été touché ?

Rédaction : KarenZ, Foresight News

Le 22 mars 2026, Resolv a subi un grave incident de sécurité. L'attaquant a accédé sans autorisation à l'infrastructure de Resolv via une clé privée divulguée et a créé 80 millions de USR stables non garantis avec seulement deux transactions et 200 000 dollars.

La stratégie de sortie de l'attaquant est également propre. L'attaquant a divisé le USR sur plusieurs DEX pour le convertir en USDC et USDT, puis l'a échangé contre de l'ETH, laissant finalement 11,408 ETH dans le portefeuille, équivalant à environ 24 millions de dollars.

Le prix du USR a brièvement chuté sous 0,03 dollars, mais est actuellement remonté à environ 0,3 dollars, l'ancrage n'ayant toujours pas été rétabli.

C'est l'un des incidents de sécurité DeFi les plus représentatifs depuis 2026, et il a eu des répercussions sur plusieurs protocoles. Parmi eux, les plus controversés sont sans doute Morpho et Fluid.

Transmission des risques : qui a été touché ?

L'USR, en tant que garantie et paire de trading, a été intégré dans plusieurs protocoles DeFi. La chute brutale de l'USR a déclenché une réaction en chaîne.

Morpho : défaillance des oracles et de la gestion des risques

Morpho a immédiatement déclaré que le contrat sous-jacent du protocole n'avait pas de vulnérabilité. Mais « pas de vulnérabilité » et « pas de problème », « pas de pertes » sont deux choses différentes.

Morpho a récemment révélé que parmi 500 coffres avec des dépôts de plus de 10 000 dollars, environ 15 ont une exposition importante aux marchés touchés.

Des arbitragistes ont acheté l'USR à prix réduit après le dépeg, puis l'ont mis en garantie dans le protocole, tandis que l'oracle interne du protocole évaluait toujours à 1 dollar. Les arbitragistes ont utilisé cette différence de prix pour emprunter de véritables USDC, siphonnant la liquidité de stablecoins du coffre.

Pourquoi cela s'est-il produit ? En plus du problème des oracles, ce qui a vraiment fait perdre le contrôle des pertes, c'est une fonctionnalité de Morpho appelée « Public Allocator (Allocateur Public) ».

L'intention de cette fonctionnalité était bonne : surveiller l'utilisation des différents marchés de prêt, et lorsque les rendements d'un marché s'envolent, transférer automatiquement des USDC du coffre pour aider le curateur à attraper des rendements plus élevés. Dans un marché normal, c'est un outil élégant d'efficacité du capital.

Mais après l'attaque, le marché de l'USR a explosé en raison des liquidations et des arbitrages. Des institutions comme Gauntlet ont détecté un « signal de haute rentabilité » dans leur coffre automatisé. Ils ne savaient pas que c'était un marché « piégé » — donc ils ont commencé à y injecter des fonds sans cesse.

Le fondateur de Chaos Labs, Omer Goldberg, a reconstitué la chronologie de cette comédie absurde : Gauntlet a lancé la configuration automatique 20 minutes après l'attaque, pendant environ 90 minutes ; un autre curateur, 9summits, a même continué à fournir des fonds pendant 10 heures après l'attaque, jusqu'à ce qu'il soit arrêté manuellement. Plusieurs curateurs, dont Gauntlet, re7, kpk et 9summits, ont tous fourni des fonds automatiquement au marché Resolv après l'incident.

Omer Goldberg a indiqué que environ 6,2 millions de dollars en USDC ont été utilisés comme « liquidité de sortie », « alimentant » les emprunteurs de l'USR, dont 96 % des fonds (environ 6 millions de dollars) proviennent du coffre géré par Gauntlet.

Omer Goldberg a aussi pointé deux points critiques : d'une part, ces marchés de Morpho utilisent des oracles hardcodés, incapables de refléter rapidement que l'actif a déjà chuté à zéro ou a subi une dévaluation sévère lors d'un dépeg extrême ; d'autre part, il y a eu une défaillance dans la gestion des risques, où le curateur ou le gestionnaire de risques aurait dû faire un jugement manuel sous des tests de résistance, mais la réaction à cet événement a été lente.

Fluid : le plus touché, le plus controversé

Parmi tous les protocoles touchés, Fluid est l'un des plus discutés dans cet événement.

Pour comprendre cela, il est nécessaire de saisir la structure même du protocole Fluid.

Fluid a été lancé en 2024 par l'équipe d'Instadapp. Instadapp opère en tant que « middleware » DeFi depuis 2018, et l'équipe a ensuite réalisé que l'innovation était limitée en se basant uniquement sur des protocoles existants, donc ils ont décidé de construire leur propre solution — créant un protocole qui fusionne complètement la liquidité de prêt et de trading : Fluid.

La philosophie de conception centrale de Fluid est : connecter la liquidité de prêt et de trading, permettant à un même actif de faire plusieurs choses en même temps, réalisé par deux mécanismes innovants :

  • Smart Collateral (collatéral intelligent) : les garanties déposées servent simultanément de fonds de market-making dans un pool de liquidité AMM, attendant que tu rembourses, tout en aidant les autres à exécuter des transactions et à gagner des frais.

  • Smart Debt (dette intelligente) : l'argent emprunté n'est pas inactif, mais injecté automatiquement dans le pool de liquidité AMM, les frais de transaction gagnés compensant les intérêts de l'emprunt — dans des cas extrêmes, cela peut même mener à un « emprunt à taux d'intérêt négatif ».

Avec ce design, Fluid a porté le LTV (Loan-to-Value) à 95 %, avec une pénalité de liquidation aussi basse que 0,1 %. Ce mécanisme est un avantage dans un marché normal, mais face à un dépeg extrême, la marge d'erreur est presque nulle — n'importe quelle petite fluctuation de la valeur des garanties peut déclencher une liquidation en chaîne.

Alors, comment l'attaque Resolv a-t-elle pu toucher Fluid ?

Le problème réside dans le marché de prêt de Fluid. Fluid acceptait auparavant wstUSR (Wrapped Staked USR) comme garantie. Lorsque l'USR a chuté, la valeur des garanties de ces positions s'est évaporée instantanément.

Les créances douteuses étaient inévitables. Sur la page de prêt de Fluid, plusieurs états de marché montrent wstUSR (la version stakée de l'USR pour Resolv) comme garantie.

Omer Goldberg a indiqué que les créances douteuses potentielles de Fluid dépassent 11 millions de dollars.

Source : Omer Goldberg

En réponse à cela, Fluid a déclaré que l'équipe avait obtenu un prêt à court terme pour couvrir actuellement 100 % des créances douteuses dans le protocole. Cette partie des fonds a été financée par Konstantin Lomashuk de Cyber Fund (l'un des investisseurs de Fluid), meow, co-fondateur de Jupiter, et l'équipe centrale de Fluid. De plus, plusieurs investisseurs ont exprimé leur volonté d'acheter des jetons FLUID à partir du coffre si des fonds supplémentaires étaient nécessaires.

Le fondateur de Fluid, Samyak Jain, a également déclaré publiquement : « Dans les 2 à 4 semaines à venir, nous allons nous concentrer sur deux choses : améliorer la sécurité de Fluid et automatiser les mécanismes de sécurité. Nous devons permettre aux robots de réagir en 30 à 60 secondes, plutôt que d'attendre une réaction de l'équipe — qui pourrait prendre 30 à 60 minutes. Fluid mettra en place l'infrastructure de sécurité la plus complexe, permettant à certaines parties du protocole de se geler automatiquement en fonction des conditions du marché. »

Alors le marché va-t-il réagir ? Les données de DefiLlama montrent que la TVL de Fluid est tombée de 1,25 milliard de dollars avant l'attaque de l'USR à 870 millions de dollars actuellement, enregistrant une perte de 380 millions de dollars de TVL en un jour, soit une chute de 30 %.

En termes de prix, Morpho a chuté de 3,64 % en 24 heures, tandis que le FLUID a enregistré une chute de 15 % en 24 heures.

Quels autres protocoles et parties ont été touchés ?

Détenteurs de RLP : RLP est le « fonds de risque » du protocole, spécialement conçu pour soutenir les détenteurs d'USR, mais les rendements seront plus élevés. @yieldsandmore a rapporté qu'avant l'incident, l'offre totale de RLP était de 29 999 625 jetons, soit environ 38,6 millions de dollars, et son plus grand détenteur était Stream Finance, qui a perdu 93 millions de dollars en novembre 2025 en raison d'une mauvaise utilisation de ses actifs par un partenaire, détenant environ 13,6 millions de RLP sur Morpho, avec une exposition nette au risque d'environ 17 millions de dollars. Il convient de noter que le compte Twitter de Stream Finance n'a plus été mis à jour depuis novembre 2025.

Produits de stratégie de rendement avec levier yoUSD : utilise également RLP comme garantie, avec une exposition de 2,75 % à RLP, détenant 943 248 RLP.

Inverse Finance : réponse rapide. L'équipe officielle a déclaré que le groupe de travail sur les risques a suspendu le marché wstUSR-DOLA FiRM 15 minutes après la première attaque sur l'USR. Les liquidateurs ont rapidement pris des mesures, et les créances douteuses n'ont finalement été que de 340 000 dollars.

Résumé

En prenant du recul, l'incident Resolv a posé une question extrêmement aiguë et difficile à éviter pour l'ensemble de l'industrie DeFi : le seuil de sécurité des protocoles ne dépend plus seulement des audits de code.

L'audit est fait en amont, la surveillance est en temps réel, les deux sont indispensables. Une véritable protection nécessite aussi une surveillance en continu et en temps réel pendant le fonctionnement ; dès qu'une anomalie est détectée (incompatibilité des réserves, signature anormale de l'opérateur, etc.), il faut déclencher un « hard stop » en secondes, voire en millisecondes, pour stopper la propagation du risque.

Pour tout protocole de prêt, dérivés ou liquidité qui accepte des stablecoins externes comme garanties, il est crucial de comprendre : tu peux contrôler ton smart contract, mais tu ne pourras jamais contrôler la logique d'émission de la stablecoin sur laquelle tu comptes, la gestion des clés et la sécurité opérationnelle. Ce type de risque exogène est le point faible structurel le plus tenace et difficile à corriger dans l'architecture « Lego » de DeFi.

En même temps, dans la quête d'efficacité maximale de DeFi, il est impératif d'établir simultanément des pare-feux plus solides pour l'isolement des risques et la dépendance externe. Sinon, chaque assemblage de « blocs Lego » pourrait se transformer en point de départ d'un effet domino dans la seconde suivante.

La sécurité n'est jamais un luxe, mais la ligne de vie de la survie à long terme de DeFi.