Une vulnérabilité dans le processus de création du stablecoin USR a déclenché une crise : le protocole Resolv a été exploité pour 80 millions de tokens, entraînant des pertes significatives.

2026-03-23 08:10:42
Des acteurs malveillants ont exploité une faille dans le mécanisme d’émission du stablecoin USR du protocole DeFi Resolv, produisant de nombreux jetons sans garantie et les échangeant rapidement contre des liquidités. Cette opération a provoqué une désindexation brutale du prix sur le marché, touchant plusieurs plateformes DeFi. Cet incident souligne les risques intrinsèques liés à l’architecture des stablecoins et à la gestion des droits d’accès au sein des protocoles.

Le stablecoin USR de Resolv victime d’une faille majeure

Tôt dimanche matin, une faille de sécurité ciblant le protocole Resolv a secoué le marché de la DeFi. Plusieurs sociétés spécialisées en sécurité blockchain ont confirmé que l’attaquant avait exploité une vulnérabilité dans le contrat de mint du stablecoin USR, générant près de 80 millions de tokens USR non adossés et retirant environ 25 millions de dollars d’actifs du marché.

L’attaque a eu lieu vers 02h21 UTC et a été détectée pour la première fois par le compte de surveillance on-chain YieldsAndMore, qui a repéré des transactions anormales.

Détails de l’attaque : petits dépôts, émission massive de tokens

Les données on-chain montrent que l’attaquant a initialement déposé 100 000 USDC dans le contrat USR Counter de Resolv. En théorie, ce dépôt aurait dû générer un montant équivalent en USR.

Cependant, le résultat a révélé une anomalie majeure :

  • La première transaction a généré environ 50 millions d’USR
  • La seconde a émis 30 millions d’USR supplémentaires

La quantité totale émise représentait près de 500 fois la valeur attendue.

Chute brutale du cours de l’USR

USR est un stablecoin indexé sur le dollar américain, mais qui s’appuie, non pas sur des réserves fiduciaires, mais sur un portefeuille combinant ETH et BTC avec une stratégie de couverture delta-neutre. Lorsqu’un volume important de tokens non adossés a été émis, le prix du marché a rapidement perdu le contrôle.

Les réactions du marché incluent :

  • Sur le pool de liquidité Curve Finance
  • Le prix est tombé à 0,025 $ en 17 minutes

(Source : DEXSCREENER)

Même si le prix a brièvement rebondi à environ 0,85 $, il n’a pas retrouvé son ancrage à 1 $.

Mouvements de fonds de l’attaquant

L’adresse de l’attaquant, commençant par 0x04A2, a réalisé une série d’opérations d’arbitrage :

  1. Échange des USR émis contre des USDC et USDT
  2. Revente de ces actifs sur plusieurs exchanges décentralisés
  3. Conversion finale des fonds en ETH

Les données on-chain indiquent :

  • Le portefeuille principal détient 11 409 ETH
  • Pour une valeur d’environ 23,7 millions de dollars

Une autre adresse détient encore environ 1,1 million de dollars en wstUSR.

Réaction de Resolv : les actifs collatéraux restent intacts

Après la révélation de l’incident, Resolv Labs a indiqué sur les réseaux sociaux :

  • Toutes les fonctions du protocole ont été suspendues
  • Le pool d’actifs collatéraux demeure intact
  • Le problème est limité au processus de mint de l’USR

(Source : ResolvLabs)

Des analystes notent que, même si les actifs collatéraux n’ont pas été directement volés, les pertes sur le marché restent importantes.

Mécanismes d’autorisation et de vérification insuffisants

L’analyste on-chain Andrew Hong a identifié le cœur du problème : le compte à permission SERVICE_ROLE, qui traite les demandes de swap mais est contrôlé par un portefeuille EOA standard, au lieu d’un multisig.

Le contrat de mint présentait aussi plusieurs lacunes majeures :

  • Absence de vérification du prix par un oracle
  • Aucun plafond sur le montant émis
  • Aucun contrôle des demandes ou montants de mint

La société d’investissement DeFi D2 Finance a identifié trois causes potentielles :

  1. Manipulation de l’oracle de prix
  2. Compromission du compte de signature hors ligne
  3. Absence d’un mécanisme de vérification des montants émis

(Source : D2_Finance)

Effets de contagion dans l’écosystème DeFi

L’effondrement de l’USR a impacté non seulement les détenteurs de tokens, mais aussi le marché du prêt DeFi. USR et sa version stakée, wstUSR, étaient utilisés comme collatéral sur des plateformes telles que Morpho et Gauntlet.

Certains traders ont profité de la chute du prix de l’USR sous 1 $ :

  • Achat d’USR à prix réduit
  • Utilisation comme collatéral valorisé à 1 $ par le système
  • Emprunt d’USDC

Ce mécanisme pourrait rapidement assécher la liquidité des pools de prêt.

Pool d’assurance et couche de liquidité également exposés

Le mécanisme de protection de liquidité de Resolv, le Resolv Liquidity Pool (RLP), est conçu pour absorber les pertes et protéger l’USR. Avant l’attaque, la valeur circulante du RLP était d’environ 38,6 millions de dollars, avec pour principal détenteur le protocole de rendement Stream Finance. Stream Finance avait déjà subi une perte de 93 millions de dollars suite à une appropriation indue d’actifs en 2025 et fait désormais face à un risque renouvelé.

Pression réglementaire accrue

Cet incident intervient alors que le Congrès américain débat de la régulation des stablecoins, notamment du GENIUS Act, qui vise à encadrer les stablecoins générant du rendement. L’American Bankers Association a averti que de tels produits pourraient détourner les dépôts des banques traditionnelles.

Conclusion

L’incident Resolv USR illustre que les risques liés aux stablecoins ne proviennent pas uniquement des actifs collatéraux, mais aussi de failles dans la conception des contrats et la gestion des permissions. Même lorsque les actifs sous-jacents restent intacts, une émission non contrôlée et une perte de confiance du marché peuvent entraîner d’importantes pertes. À mesure que le marché DeFi se développe, la mise en place de mécanismes robustes de surveillance, de gestion des permissions et de contrôle des risques sera essentielle à l’évolution des stablecoins et de la finance on-chain.

Clause de non-responsabilité
* Les informations ne sont pas destinées à être et ne constituent pas des conseils financiers ou toute autre recommandation de toute sorte offerte ou approuvée par Gate.
* Cet article ne peut être reproduit, transmis ou copié sans faire référence à Gate. Toute contravention constitue une violation de la loi sur le droit d'auteur et peut faire l'objet d'une action en justice.

Partager

Calendrier Crypto
Déblocage des Jetons
Wormhole déverrouillera 1 280 000 000 de jetons W le 3 avril, ce qui constitue environ 28,39 % de l'offre actuellement en circulation.
W
-7.32%
2026-04-02
Déverrouillage des Jetons
Le réseau Pyth déverrouillera 2 130 000 000 de tokens PYTH le 19 mai, ce qui représente environ 36,96 % de l'offre actuellement en circulation.
PYTH
2.25%
2026-05-18
Déverrouillage des Jetons
Pump.fun débloquera 82 500 000 000 de tokens PUMP le 12 juillet, ce qui constitue environ 23,31 % de l'offre actuellement en circulation.
PUMP
-3.37%
2026-07-11
Déverrouillage des Jetons
Succinct déverrouillera 208 330 000 jetons PROVE le 5 août, ce qui représente environ 104,17 % de l'offre actuellement en circulation.
PROVE
2026-08-04
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Articles Connexes

Qu'est-ce que Tronscan et comment pouvez-vous l'utiliser en 2025?
Débutant

Qu'est-ce que Tronscan et comment pouvez-vous l'utiliser en 2025?

Tronscan est un explorateur de blockchain qui va au-delà des bases, offrant une gestion de portefeuille, un suivi des jetons, des insights sur les contrats intelligents et une participation à la gouvernance. D'ici 2025, il a évolué avec des fonctionnalités de sécurité renforcées, des analyses étendues, une intégration inter-chaînes et une expérience mobile améliorée. La plateforme inclut désormais une authentification biométrique avancée, une surveillance des transactions en temps réel et un tableau de bord DeFi complet. Les développeurs bénéficient de l'analyse de contrats intelligents alimentée par l'IA et d'environnements de test améliorés, tandis que les utilisateurs apprécient une vue unifiée de portefeuille multi-chaînes et une navigation basée sur des gestes sur les appareils mobiles.
2023-11-22 18:27:42
Qu'est-ce que Solscan et comment l'utiliser ? (Mise à jour 2025)
Intermédiaire

Qu'est-ce que Solscan et comment l'utiliser ? (Mise à jour 2025)

Solscan est un explorateur de blockchain Solana amélioré qui offre aux utilisateurs une plateforme web pour explorer et analyser les transactions, les adresses de portefeuille, les contrats, les NFT et les projets DeFi sur la blockchain Solana. Suite à son acquisition par Etherscan en 2025, la plateforme propose désormais un tableau de bord analytique repensé, des outils pour les développeurs élargis, des fonctionnalités de sécurité avancées, un suivi complet des protocoles DeFi sur 78 protocoles, et des intégrations sophistiquées de marché NFT avec des outils d'analyse de rareté.
2024-03-08 14:36:44
Qu'est-ce que Coti ? Tout ce qu'il faut savoir sur l'ICOT
Débutant

Qu'est-ce que Coti ? Tout ce qu'il faut savoir sur l'ICOT

Coti (COTI) est une plateforme décentralisée et évolutive qui permet d'effectuer des paiements sans friction, tant pour la finance traditionnelle que pour les monnaies numériques.
2023-11-02 09:09:18
Qu'est-ce que l'USDC ?
Débutant

Qu'est-ce que l'USDC ?

En tant que pont reliant la monnaie fiduciaire et la crypto-monnaie, un nombre croissant de stablecoins ont été créés, et beaucoup d'entre eux se sont effondrés peu après. Qu'en est-il de l'USDC, le principal stablecoin actuel ? Comment évoluera-t-elle à l'avenir ?
2022-11-21 09:30:33
Qu'est-ce que le portefeuille HOT sur Telegram ?
Intermédiaire

Qu'est-ce que le portefeuille HOT sur Telegram ?

Le portefeuille HOT sur Telegram est un portefeuille entièrement sur chaîne et non dépositaire. C'est un portefeuille Telegram de nouvelle génération qui permet aux utilisateurs de créer des comptes, d'échanger des cryptocurrencies et de gagner des jetons $HOT.
2024-11-29 06:45:47
Explication détaillée des preuves à zéro connaissance (ZKP)
Intermédiaire

Explication détaillée des preuves à zéro connaissance (ZKP)

La preuve à connaissance nulle (ZKP) est une méthode de cryptage qui permet à une partie (appelée le prouveur) de prouver à une autre partie (appelée le vérificateur) qu'une déclaration est vraie, sans révéler d'autres informations. Les solutions ZKP les plus répandues sont zk-SNARKS, zk-STARKS, PLONK et Bulletproofs. Cet article présente ces quatre types de solutions ZKP et analyse leurs avantages et inconvénients.
2023-11-28 11:05:05