Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

3,5 millions de dollars contre 550 000 dollars de garantie : comment vérifier les jetons acceptés par votre marché de prêt DeFi

Un prix manipulé a suffi pour emprunter 3,5 millions de dollars au marché monétaire de Nostra Finance sur Starknet, en garantie d’un jeton valant un demi-million de dollars. Quatre données de la documentation vous disent si votre propre marché de prêt présente la même faille.

Haute pile de lourdes pièces métalliques posée sur une mince pièce de verre qui se fissure sous la charge
13 min read
Partager:

Si vous avez des avoirs placés dans un marché de prêt décentralisé, ce n’est pas le taux d’intérêt qui décide de votre risque, mais la liste des jetons que le protocole accepte en garantie. Le 17 septembre 2026, un attaquant a exploité précisément cette liste sur Starknet et emprunté environ 3,5 millions de dollars au marché monétaire de Nostra Finance. La garantie était le jeton propre au protocole, NSTR, dont l’ensemble de la capitalisation en circulation se situait alors entre 550 000 et 590 000 dollars. Le montant emprunté dépassait de plus de cinq fois la valeur de marché de la garantie déposée.

Cet article explique ce que cet incident apporte de techniquement nouveau et ce qu’il n’apporte pas — et surtout quelles quatre données vous pouvez consulter dans la documentation de votre propre marché de prêt avant d’y remettre de l’argent. La vérification prend une dizaine de minutes et n’exige aucune connaissance en programmation blockchain.

Ce qui s’est passé le 17 septembre sur Starknet : 3,5 millions de dollars contre 550 000 dollars de valeur de marché

Nostra Finance exploite un marché monétaire sur Starknet, la solution de mise à l’échelle d’Ethereum. Il s’agit d’un protocole où des utilisateurs déposent des jetons et où d’autres empruntent contre des garanties déposées. Le protocole a signalé l’incident le 17 septembre 2026 à 13:28 UTC par son canal officiel. Un compte unique avait traité un solde NSTR gonflé comme une garantie, puis emprunté un panier d’actifs nettement plus liquides : Ether, STRK, USDC, USDT, WBTC et DAI dans la première version.

La société de sécurité PeckShield a signalé le 18 septembre à 00:41 UTC qu’environ 1,92 million de dollars avaient été transférés vers le réseau principal d’Ethereum, précisément 234,57 ethers et 1,3 million de DAI. CertiK est parvenue à une répartition comparable à peine deux heures plus tard : environ 1,55 million de dollars sont d’abord restés sur Starknet, et quelque 1,93 million a été transféré par pont. La société d’analyse SlowMist a qualifié l’opération de manipulation d’oracle. Nostra a de son côté désactivé les dépôts, les emprunts, les retraits et les liquidations pendant que l’équipe rapproche les soldes des pools. L’ampleur définitive de la perte et la part récupérable restent en suspens.

La manipulation d’oracle expliquée : comment un flux de prix devient une surface d’attaque

Un oracle est l’interface par laquelle un protocole apprend ce que vaut un jeton à l’instant donné. Sans cette information, un marché de prêt ne peut pas fonctionner : il doit savoir quel montant couvre une garantie déposée et à partir de quel point une position doit être liquidée. Une manipulation d’oracle est une attaque où ce n’est pas le code du protocole qui est brisé, mais le prix que ce code prend pour argent comptant.

La distinction est importante, car elle explique pourquoi les audits de sécurité du code aident peu ici. Le protocole calcule correctement : il calcule simplement avec un nombre faux. Quel fournisseur de prix était utilisé dans le cas du NSTR n’a à ce jour pas été nommé dans les communications officielles. Les chercheurs en sécurité supposent qu’une place de marché très peu liquide a servi à porter le prix rapporté bien au-dessus du niveau habituel. Le NSTR s’échangeait entre 0,0055 et 0,0059 dollar au moment des faits.

Nostra avait déjà connu cette faiblesse. Le 24 mars 2025, les flux de prix pour xSTRK et sSTRK affichaient le triple de la valeur réelle ; le xSTRK est passé de 0,1793 à 0,5897 dollar. Un second fournisseur de prix indépendant, en repli, n’existait pas pour ces actifs.

Pourquoi la faible liquidité du jeton de garantie est le vrai risque

Le débat technique tourne le plus souvent autour des oracles. Le levier se trouve pourtant ailleurs. Un prix ne peut être déplacé que si le marché derrière lui est assez étroit. Pour un jeton échangé quotidiennement à hauteur de centaines de millions, un doublement artificiel coûte davantage que ce que l’attaque rapporte. Pour un jeton dont la capitalisation atteint un demi-million de dollars, une mise modeste suffit.

Il en découle une règle que vous pouvez appliquer sans outil technique : plus le jeton de garantie est petit par rapport à ce qui peut être emprunté contre lui, plus le risque de manipulation est grand pour tous les autres participants du même pool. Cela vous concerne aussi si vous avez seulement déposé et jamais emprunté, car le versement final a été prélevé sur l’encours commun.

Plafonds d’emprunt et mode d’isolement

Les bons protocoles limitent ce risque avec deux outils. Un plafond d’emprunt (en anglais borrow cap) fixe le montant total qui peut être emprunté contre une garantie donnée. Un mode d’isolement enferme les jetons risqués dans un compartiment distinct, de sorte qu’une défaillance ne se propage pas aux grands pools. Les deux figurent dans la documentation, et les deux sont des chiffres que vous pouvez consulter avant de déposer. Si le plafond manque totalement, ou s’il dépasse la capitalisation du jeton de garantie, c’est un constat et non un détail.

Qui cherche des intérêts sur des avoirs en cryptomonnaies trouvera chez les prestataires centralisés d’autres risques, mais des questions comparables : quelles garanties se trouvent derrière, et qui répond des pertes. Un coup d’œil au comparatif des prestataires de prêt montre quels modèles existent, avant même de choisir entre décentralisé et centralisé.

Instrument de mesure sans chiffres, dont l’aiguille est tirée au-delà du bout de l’échelle par un fil tendu
L’attaque ne brise pas le code, mais le nombre avec lequel le code calcule.

Vérifier la liste des garanties de votre marché de prêt : ces quatre données figurent dans toute documentation

Tout protocole sérieux publie ses paramètres. Chez Nostra, vous les trouverez sur docs.nostra.finance ; chez d’autres protocoles, la rubrique s’appelle le plus souvent Markets, Risk Parameters ou Asset Listing. Quatre données suffisent pour une première appréciation.

Premièrement : quels jetons sont admis en garantie ? Non pas ceux que vous pouvez déposer, mais ceux contre lesquels il est possible d’emprunter. Ce sont deux listes différentes, et la seconde est la dangereuse. Cherchez le jeton propre au protocole : s’il figure parmi les garanties, regardez de plus près.

Deuxièmement : quel est le plafond d’emprunt par garantie ? Rapportez-le à la capitalisation de ce jeton. Chez Nostra, on pouvait emprunter contre le NSTR davantage que ne valait l’ensemble de l’encours en circulation.

Troisièmement : un mode d’isolement s’applique-t-il ? Si oui, pour quels jetons, et votre avoir se trouve-t-il dans le compartiment commun ou dans le compartiment isolé ?

Quatrièmement : qui fournit le prix ? Nous y venons tout de suite.

Source de prix et oracle de repli : comment savoir si un protocole demande un second avis

La documentation indique habituellement quel fournisseur de prix est utilisé. Moins intéressant que le nom est la réponse à deux questions. Le protocole tire-t-il le prix de plusieurs sources indépendantes, ou tout dépend-il d’une seule ? Et existe-t-il une limite de plausibilité qui gèle une position lorsqu’un prix est multiplié en quelques minutes ?

Un oracle de repli est une seconde source de prix qui prend le relais ou contredit la première lorsque celle-ci livre des valeurs invraisemblables. C’est précisément ce qui manquait chez Nostra en mars 2025 pour les actifs concernés. Si vous ne trouvez aucune indication à ce sujet dans la documentation, ce n’est pas un feu vert, mais une question ouverte que vous pouvez poser à l’équipe sur le canal public. Un protocole qui n’y répond pas vous a déjà répondu.

Nous avons posé la même question lors d’incidents antérieurs. Lors de l’exploit de Moonwell sur Base, fin août, c’était le jeton propre au protocole, MAMO, dont le prix a été manipulé. Le schéma se répète depuis des mois sous des noms changeants.

32 manipulations de prix en un an : ce que montrent les chiffres et notre propre décompte

L’incident de Nostra n’est pas un cas isolé, mais le dernier point d’une série. Selon des données diffusées début septembre par la plateforme KuCoin, les protocoles de prêt décentralisés ont enregistré 32 attaques distinctes par manipulation de prix depuis le début de 2026 — un record pour le secteur selon ce décompte. Environ un piratage crypto sur huit cette année se rattacherait ainsi à cette forme d’attaque. Le plus gros dommage individuel a touché Tectonic sur la chaîne Cronos, où quelque 75 millions de dollars ont été empruntés après qu’un prix eut été multiplié par cent en une vingtaine de minutes. Le chiffre provient d’un acteur du marché et non d’un organisme de contrôle indépendant ; il donne un ordre de grandeur, pas une statistique officielle.

Parce que nous voulions savoir comment cela se traduit dans notre propre couverture, nous avons dénombré le fonds germanophone de cryptoticker.io. Méthode : interrogation de la base rédactionnelle le 18 septembre 2026 sur tous les articles allemands depuis le 1er juillet 2026 dont l’adresse contient les termes « exploit » ou « hack », puis examen manuel des résultats. Résultat : 21 incidents documentés en onze semaines. Six d’entre eux ont frappé des marchés de prêt ou leurs sources de prix — Ostium en juillet, Ajna, Tectonic, Moonwell et More Markets fin août, auxquels s’ajoute la compromission d’un service de prix sur quatre chaînes début septembre. Cette analyse a été réalisée par cryptoticker.io le 18 septembre 2026.

Ce que nous ne pouvons pas mesurer ainsi : le nombre total d’incidents. Notre décompte ne recense que ce dont nous avons nous-mêmes rendu compte, et les articles dépourvus des deux termes de recherche dans l’adresse passent à travers les mailles. Le chiffre vaut comme indice d’un schéma, non comme bilan des dommages. La concentration frappe néanmoins : quatre des six cas de marchés de prêt se sont produits en une seule semaine, fin août.

Quand un marché se met en pause : pourquoi vous ne pouvez plus retirer au pire moment

La partie que beaucoup sous-estiment vient après l’attaque. Nostra n’a pas seulement arrêté les emprunts, mais aussi les retraits. Du point de vue du protocole, c’est justifié, car sinon les plus rapides vident le reste et le dommage se répartit inégalement. Pour vous, cela signifie : au moment où vous voulez le plus urgemment récupérer votre argent, la porte se ferme.

Il en découle un exercice désagréable mais utile. Demandez-vous avant de déposer combien de temps vous pourriez vous passer de ce montant s’il était gelé pour une durée indéterminée. Non pas si vous pourriez le perdre — c’est la question évidente —, mais si vous pouvez vous en dispenser pendant des semaines. Qui a placé là des fonds destinés à un paiement d’impôt ou à une facture à venir n’a rien à faire dans un marché monétaire.

Vous pouvez en outre vérifier qui a le droit de déclencher une telle pause. Dans la plupart des protocoles, ce droit appartient à un cercle restreint de détenteurs de clés, parfois à un mécanisme de verrouillage temporel avec préavis. Les deux figurent dans la documentation, sous Governance ou Admin Keys.

Vanne en acier fermée avec un cadenas, derrière laquelle s’accumulent des pièces métalliques
Lorsqu’un marché monétaire se met en pause, le blocage vaut aussi pour les déposants qui n’ont jamais emprunté.

Des taux trop beaux pour être vrais : comment lire le rendement face au risque de garantie

Les taux de dépôt élevés dans un marché monétaire naissent du fait que quelqu’un est prêt à payer ce taux. Qui paie des taux à deux chiffres pour un crédit ? En règle générale, quelqu’un qui construit avec de l’argent emprunté une position censée rapporter davantage — ou quelqu’un qui a déposé une garantie qu’il ne pourrait nantir nulle part ailleurs. Le second cas est exactement celui qui a conduit au dommage chez Nostra.

Cela ne signifie pas que des taux élevés sont automatiquement un signal d’alarme. Cela signifie que le taux vous indique où chercher. Si un taux remarquablement élevé voisine dans la liste avec un jeton de garantie exotique, vous tenez l’explication. Si l’on n’y trouve que de l’ether et un stablecoin établi, le taux traduit probablement la demande et non le risque.

Centralisé ou décentralisé : quels risques vous prenez dans chaque cas

La comparaison n’est pas tranchée, et qui la présente comme tranchée simplifie. Dans un marché monétaire décentralisé, vous portez le risque des paramètres, du flux de prix et du code informatique. Vous pouvez tout consulter, et personne ne peut prélever votre avoir de son propre chef — tant que la gestion des clés du protocole tient.

Chez un prestataire centralisé, vous portez en revanche un risque de contrepartie : le prestataire reprête votre avoir, et vous ne pouvez généralement pas vérifier si les garanties sous-jacentes ont de la valeur. En contrepartie, il existe un cocontractant identifiable et, chez les prestataires agréés en Europe, une autorité de surveillance. La forme qui vous convient dépend de votre préférence : lire des paramètres ou lire des contrats.

Ce que la conservation personnelle change à cela

La troisième voie consiste à ne pas prêter du tout. Qui conserve ses avoirs lui-même renonce aux intérêts et exclut ainsi les deux types de risque. Ce n’est pas une position romantique, mais une position sobre : un rendement de quelques pour cent par an ne justifie pas n’importe quel risque de défaut, et les incidents des dernières semaines montrent que le défaut n’est pas l’exception.

Vérifier un marché de prêt DeFi : ce qu’il faut en retenir

  1. Regardez la liste des garanties avant de déposer. Déterminez contre quels jetons il est possible d’emprunter, quel est le plafond d’emprunt par jeton et s’il dépasse la capitalisation de ce jeton. Si vous voulez savoir à l’avance quels prestataires entrent en ligne de compte et en quoi les modèles rémunérés diffèrent, le panorama des plateformes de staking et de rendement aide à la présélection.
  2. Clarifiez si vous avez vraiment besoin de ces intérêts. Calculez ce qu’une année de rendement rapporte sur votre montant, et mettez-le en regard du cas où le marché se met en pause pendant des semaines. Si le calcul est serré, la conservation personnelle est la réponse la plus simple ; les appareils qui s’y prêtent figurent dans le comparatif des portefeuilles matériels.
  3. Documentez vos dépôts et retraits au fil de l’eau. Si un protocole entre en liquidation, il vous faudra plus tard des justificatifs de dates et de montants — pour la déclaration fiscale comme pour une éventuelle imputation des pertes. Un outil de suivi de portefeuille s’en charge ; vous en trouverez une sélection dans les logiciels fiscaux et outils de suivi de portefeuille.

Et si vous êtes déjà concerné : attendez le décompte officiel de l’équipe avant de répondre à des offres qui vous promettent une récupération rapide. Après chaque incident d’ampleur apparaissent des comptes qui se font passer pour un service de récupération et demandent en réalité vos accès de portefeuille. Les détails de la liquidation de Nostra sont résumés notamment dans la chronologie des alertes de sécurité.

(Au 18 septembre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Vous pourriez aussi aimer