
Le protocole de finance décentralisée Rhea Finance a subi, le 16 avril, une faille de sécurité majeure. La société de sécurité blockchain CertiK estime la perte à environ 7,6 millions de dollars. L’attaquant a trompé l’oracle et les mécanismes de vérification du protocole en créant un contrat de jeton frauduleux et en injectant des fonds dans un nouveau pool de liquidité, réussissant ainsi à extraire les fonds. CertiK a identifié les adresses concernées sur la chaîne en cause, et l’enquête est toujours en cours.
(Source : NearBlocks)
Selon l’analyse préliminaire de CertiK, la trajectoire technique de cette attaque comporte deux étapes clés. L’attaquant déploie d’abord un contrat de jeton frauduleux, puis injecte des fonds dans un pool de liquidité nouvellement créé, créant l’illusion d’« une activité de transactions normale ». Cette opération trompe la couche oracle et de vérification sur laquelle s’appuie le protocole Rhea Finance, lui faisant évaluer à tort la valeur des actifs, ce qui permet à l’attaquant d’exploiter l’écart entre la valeur perçue par le protocole et la valeur réelle pour extraire des fonds.
Ce type d’attaque par manipulation d’oracle est une menace de sécurité récurrente dans l’écosystème DeFi. Son principe central consiste à fausser les signaux de liquidité artificiellement fabriqués ou des données de prix erronées afin de déformer l’appréciation de l’état des actifs du protocole, et de déclencher une logique de transaction qui ne devrait pas s’exécuter.
CertiK estime la perte à environ 7,6 millions de dollars, mais à mesure que l’analyse on-chain se poursuit, ce chiffre pourrait encore être ajusté. D’après les données de DefiLlama, Rhea Finance détient actuellement environ 128 millions de dollars de valeur totale verrouillée (TVL). Cela signifie que la perte liée à cette faille représente environ 6 % de la liquidité totale de la plateforme, ce qui en fait un incident de sécurité allant de modéré à relativement grave pour un événement unique.
Après le vol des fonds, l’attaquant achemine les actifs via plusieurs adresses on-chain. Il s’agit d’une méthode courante de brouillage après des attaques DeFi, visant à compliquer les enquêtes ultérieures et le travail de gel des fonds.
Le jour même de l’incident de Rhea Finance, deux autres transferts BTC de grande taille ont été enregistrés on-chain et méritent d’être surveillés :
Gouvernement américain : dépôt de 8,2 BTC sur Coinbase Prime (environ 606 000 dollars), ces actifs provenant d’actifs confisqués liés à l’incident de hackers de Bitfinex
Abraxas Capital : dépôt de 1 993 BTC sur Kraken (environ 148 millions de dollars), prolongeant le schéma de transactions massives en bitcoins observé depuis la mi-mars
Un oracle est un intermédiaire par lequel un protocole DeFi obtient des données de prix hors chaîne ou sur chaîne. Lorsque des attaquants introduisent des données faussées dans l’oracle via des pools de liquidité contrôlés artificiellement ou des contrats de jetons frauduleux, le protocole peut évaluer de manière incorrecte la valeur des actifs. Ensuite, en fonction du prix dévié, il peut exécuter des opérations de prêt, de liquidation ou d’arbitrage, permettant à l’attaquant d’extraire l’écart sans risque. C’est l’une des méthodes d’attaque les plus courantes et persistantes dans l’histoire de DeFi.
Une perte de 7,6 millions de dollars représente environ 5,9 % de la TVL d’environ 128 millions de dollars de Rhea Finance, ce qui correspond à un incident de sécurité d’une gravité modérée. Si l’attaquant n’a pas encore terminé tous les transferts de fonds, la perte réelle pourrait être supérieure à l’estimation initiale de CertiK. La plateforme est toujours en fonctionnement, mais elle présente un risque potentiel de persistance.
Avant que l’équipe du protocole ne publie une réponse officielle ou ne confirme que le système a sécurisé la faille, les utilisateurs détenant des actifs Rhea Finance devraient évaluer s’ils doivent retirer la liquidité afin de réduire le risque. Il convient de suivre en continu les derniers progrès de l’incident on-chain via des plateformes de sécurité tierces comme CertiK, afin d’éviter d’effectuer de nouveaux dépôts de fonds tant que la réparation de la faille n’est pas entièrement confirmée.
Articles similaires
L’exploiteur de KelpDAO emprunte $195M ETH à Aave, le TVL chute de 6,28 Md$ après le retrait des baleines
Le cofondateur de Monad suggère des plafonds dynamiques sur les dépôts de garanties pour réduire les risques de piratage
La police de Hong Kong met en garde contre l’arnaque crypto « trading quantitatif par IA », une femme perd 7,7 millions de HK$
Morpho interrompt le pont inter-chaînes OFT MORPHO sur Arbitrum après des événements impliquant Kelp DAO et LayerZero
Kamino suspend les interactions d’actifs liés à LayerZero, ferme les fonctions de dépôt et de prêt
Kelp DAO piraté pour 292 millions de dollars : une attaque par messages falsifiés vise le pont inter-chaînes de LayerZero, devenant le plus grand événement DeFi de 2026