Français · 中文 · English

Allbridge Core perd 1,65 million de dollars dans une attaque flash loan, une faille récurrente des ponts stablecoin cross-chain

2026-07-21

Le protocole stablecoin cross-chain Allbridge Core a vu son pool de liquidité sur Solana victime d’une attaque par flash loan, avec un vol d’environ 1,65 million de dollars (soit environ 2,445 milliards de wons coréens). Le protocole a ensuite suspendu son service. Selon un rapport du média coréen Tokenpost, les analyses des sociétés de sécurité CertiK et PeckShield montrent que l’attaquant a d’abord emprunté environ 1,12 million de dollars via un flash loan sur le protocole de prêt Solana Kamino, avant d’effectuer des échanges répétés dans le pool USDC/USDT d’Allbridge, déformant artificiellement le ratio entre les deux stablecoins du pool, pour finalement s’en aller avec le profit dégagé. Le flash loan est en soi un mécanisme permettant d’emprunter, manipuler puis rembourser en une seule transaction, sans garantie, ce qui permet de mobiliser d’importants capitaux — c’est précisément pour cela qu’il est régulièrement utilisé comme arme de manipulation de prix en DeFi.

Analyse éditoriale : quel lien avec votre carte U ?

Pour aller droit au but : si vous utilisez une carte USDT custodiale, cet incident n’affecte fondamentalement pas vos recharges ni vos dépenses. Ce qui a été attaqué, c’est le pool de liquidité d’un pont cross-chain décentralisé comme Allbridge, pas le portefeuille custodial d’un émetteur de carte.

Il faut distinguer deux types de parcours de recharge :

Pour la grande majorité des utilisateurs qui veulent simplement payer leurs abonnements ChatGPT, Claude ou cloud avec une carte U, il n’y aura aucun impact perceptible sous 7 jours. Sous 30 jours, il est possible que les protocoles de type pont cross-chain resserrent temporairement les retraits ou renforcent la fréquence des audits. Sous 90 jours, le vrai point à surveiller est de savoir si ce type de faille va pousser les plateformes d’échange à renforcer leur contrôle sur “l’origine des fonds”. Si vous envisagez d’ouvrir une nouvelle carte, prenez d’abord le temps de consulter les explications sur le parcours de recharge dans l’évaluation de MPCard, afin d’éviter de laisser des fonds importants immobilisés à n’importe quelle étape de la chaîne.

Comparaison historique : la manipulation de prix par flash loan n’a rien de nouveau

Le scénario des attaques par flash loan se répète presque chaque année, avec une logique très cohérente : emprunter un montant important → déformer le cours d’un pool → arbitrer au prix déformé → rembourser le capital en une seule transaction.

Point commun : dans tous les cas, il s’agit d’exploiter le mécanisme de tarification interne d’un pool, manipulable instantanément dans une transaction atomique sans garantie. Différence : cette fois, la cible était un pont stablecoin cross-chain — une structure qui gère simultanément l’USDC et l’USDT et doit maintenir un ratio cohérent entre les chaînes, ce qui la rend naturellement plus fragile qu’un pool mono-actif sur une seule chaîne. Il convient de souligner que les chiffres cités dans cet article — 1,65 million de dollars, flash loan de 1,12 million de dollars — proviennent tous du rapport Tokenpost mentionné ci-dessus, qui reprend les analyses de CertiK et PeckShield. Pour le détail exact des transactions on-chain, il conviendra de se référer aux rapports officiels que publieront ces deux sociétés de sécurité.

Perspective conformité : vol de pont et contrôle de l’origine des fonds pour les cartes

D’un point de vue conformité, les répercussions indirectes de ce type d’incident méritent plus d’attention que les répercussions directes. Une fois un pont cross-chain compromis, les fonds volés sont souvent fractionnés, mélangés via des mixeurs, puis transférés entre chaînes, avant de finir par transiter vers des plateformes d’échange ou des canaux d’émission de cartes. Cela accroît la sensibilité de toute la chaîne concernant “l’origine des fonds”.

Les utilisateurs de la région Asie-Pacifique doivent particulièrement prendre en compte les différences d’approche locales concernant les transferts d’actifs crypto. Le Japon a une réglementation relativement claire sur les stablecoins et les flux de fonds — voir le guide de conformité Japon ; Hongkong, dans le cadre de son système de plateformes licenciées, resserre progressivement ses règles — voir le guide de conformité Hongkong. La ligne de démarcation actuelle se situe globalement ainsi :

Points clés à surveiller dans les prochains jours

  1. L’annonce officielle de bilan d’Allbridge — quand le service reprendra-t-il, y aura-t-il un dédommagement, le mécanisme de tarification des pools sera-t-il modifié ? À suivre sur le site officiel d’Allbridge et ses canaux officiels.
  2. Les rapports officiels d’incident de CertiK / PeckShield — ces deux sociétés publieront des analyses complètes avec les adresses on-chain, permettant alors de vérifier en un clic sur Solscan le trajet exact des 1,65 million de dollars.
  3. Le devenir des fonds volés — les 30 jours suivant une attaque par flash loan constituent le pic du blanchiment des fonds, ce qui peut déclencher un contrôle massif des adresses concernées côté plateformes d’échange.
  4. Les effets en chaîne sur des ponts similaires — une fois qu’un pont est touché, les ponts stablecoin cross-chain de même architecture voient généralement des failles similaires détectées dans les semaines suivantes.

Recommandations de la rédaction

Les ponts cross-chain restent l’élément avec la plus grande surface d’attaque de tout l’écosystème stablecoin — les considérer comme un “point de passage” plutôt qu’un “parking” est le rappel constant que ce type d’actualité ne cesse de délivrer.