Un pirate vide près de 9,6 millions de dollars du protocole de stablecoin DeFi Resupply

- Un pirate exploite une faille du protocole DeFi Resupply pour voler 9,6 millions de dollars en manipulant le prix du cvcrvUSD et en déclenchant un bug de taux de change nul.
- Cet attaque s'ajoute aux 2,3 milliards de dollars de piratages cryptographiques signalés en 2025, dont les importantes brèches chez Nobitex et Bybit.
- Les hackers nord-coréens et les arnaques telles que le « pig butchering » continuent de dominer le paysage mondial de la criminalité crypto.
Un pirate a identifié une faille dans le protocole de finance décentralisée (DeFi) Resupply tôt jeudi, ce qui l'a aidé à soutirer près de 9,6 millions de dollars d'actifs numériques. L'attaquant aurait manipulé les prix des jetons via une vulnérabilité de contrat intelligent.
Selon les analystes en sécurité blockchain, Resupply, une plateforme de stablecoin DeFi intégrée à Convex Finance et Yearn Finance, était la cible principale de l'exploitation. L'attaquant a utilisé une tactique de manipulation de prix élaborée sur cvcrvUSD, un jeton lié à Convex, pour tromper le système et obtenir un prêt en utilisant un collatéral pratiquement sans valeur.
Bug de contrat intelligent conduit à un taux de change nul
Le point principal de la brèche a été trouvé dans le contrat ResupplyPair, déployé jeudi à l'adresse Ethereum “0x6e…6bd6″. Le contrat utilisait le prix de cvcrvUSD pour calculer un taux de change interne pour le prêt collatéralisé.
Encore un protocole de prêt exploité via la manipulation du taux de change sur des marchés à faible liquidité – voire vides !
Plus précisément, les attaquants ont artificiellement gonflé le cours de l’#cvcrvUSD grâce à des dons. Le contrat ResupplyPair d’@ResupplyFi (https://t.co/yo2N5lScHi, créé il y a environ 2 heures) utilise… https://t.co/MelEYFLr98 pic.twitter.com/2qXC9IiREL
— BlockSec Phalcon (@Phalcon_xyz) juin 26, 2025
L'attaquant a exploité cette dépendance en gonflant artificiellement le prix du jeton cvcrvUSD grâce à des transactions de dons coordonnées. Lorsque la valeur du jeton a augmenté, l'entrée de prix dans le contrat ResupplyPair a bondi.
Cependant, une faille dans le code du protocole, spécifiquement l'utilisation de la division entière (floor division), a provoqué l'arrondi du taux de change à zéro une fois que le prix a dépassé un seuil mesuré.
Avec le taux de change fixé à zéro, l'attaquant a pu emprunter une quantité massive du stablecoin natif de Resupply, reUSD, en utilisant seulement 1 wei de cvcrvUSD comme collatéral. Les vérifications d'insolvabilité de la plateforme, qui reposent sur ce taux de change, ont été efficacement contournées.
“L'attaquant a manipulé les prix des jetons, déclenchant un bug (taux de change nul) dans le contrat intelligent de Resupply, lui permettant d'emprunter une tonne d'argent pour presque rien,” a expliqué Hakan Unal, responsable senior des opérations de sécurité chez Cyvers, une firme de risque blockchain.
Tornado Cash utilisé pour l'anonymat des transactions
L'activité blockchain montre que le pirate a initialement financé son portefeuille via Tornado Cash, un mélangeur de protocole de confidentialité décentralisé que les criminels utilisent pour masquer l'origine des fonds. Le point d'entrée de l'attaque était une transaction sur Cow Swap impliquant 2 ETH, selon une analyse de la firme de sécurité blockchain PeckShield.
Après la brèche, ils ont liquidé les actifs volés en convertissant reUSD en stablecoins et Ethereum via Curve et Uniswap, deux échanges décentralisés.
Les 9,6 millions de dollars de profit ont été répartis sur deux adresses Ethereum distinctes. L'attaquant a utilisé à la fois l'USDC et l'Ethereum enveloppé (wETH) pour stocker les produits finaux.
Plus tard dans la journée, Resupply a confirmé la violation et admis que l'exploitation avait affecté son marché wstUSR. La plateforme a immédiatement mis en pause tous les contrats pour empêcher d'autres dommages.
“Les utilisateurs devraient éviter les vaults reUSD et retirer leurs fonds si possible,” a conseillé Unal aux investisseurs utilisant le protocole.
Les piratages liés aux cryptomonnaies deviennent endémiques en 2025
La violation de Resupply s'ajoute à une série de piratages de grande valeur ciblant à la fois la finance décentralisée et les plateformes centralisées. La firme de forensic blockchain Chainalysis rapporte que plus de 2,3 milliards de dollars ont déjà été volés dans des piratages cryptos depuis le début de 2025, un chiffre qui dépasse le total de l'année dernière à mi-parcours.
Quelques jours seulement avant l'incident Resupply, le 18 juin, l'échange de cryptomonnaies iranien Nobitex subi une violation dévastatrice. Les pirates ont emporté plus de 90 millions de dollars d'actifs numériques sur plusieurs blockchains, y compris Bitcoin, Ethereum, Dogecoin, Ripple, Solana, Tron et Ton.
Des enquêtes antérieures ont lié les portefeuilles de Nobitex à des acteurs affiliés au Corps de la Garde de la Révolution islamique (IRGC), ainsi qu'à des réseaux liés aux rebelles Houthis au Yémen et aux opérateurs du Hamas.
Le Bureau national de lutte contre le financement du terrorisme (NBCTF) d'Israël a identifié la plateforme comme un canal de fonds vers plusieurs entités sanctionnées. Parmi celles-ci figurent la pro-Hamas Gaza Now, une supposée branche de propagande d'Al-Qaïda, et les échanges de cryptomonnaies russes sanctionnés Garantex et Bitpapa.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Florence Muchai
Florence couvre depuis 6 ans l'actualité crypto, du jeu vidéo, de la technologie et de l'IA. Ses études en informatique à l'Université de sciences et technologies de Meru et sa formation en gestion des catastrophes et en diplomatie internationale à l'MMUST lui ont amplement permis de développer des compétences linguistiques, d'observation et techniques. Florence a travaillé au sein du groupe VAP et en tant qu'éditrice pour plusieurs médias spécialisés dans la crypto.
















