h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● DeFi & On-chain

Prêts flash : le crédit DeFi qui vit et meurt en un bloc

Un prêt flash permet d'emprunter des millions sans collatéral, si tout est remboursé dans la même transaction. Outil d'arbitrage ou arme d'attaque : radiographie d'une primitive mal comprise.

Le 30 août 2026, un attaquant a emprunté environ 75 millions de dollars au protocole de prêt Tectonic, sur la blockchain Cronos, sans déposer le moindre collatéral. Aucun contrat signé, aucun contrôle de solvabilité, aucune garantie. Vingt minutes plus tard, le jeton TONIC qui servait de référence de prix au protocole avait été propulsé environ cent fois plus haut que son cours, la dette avait été siphonnée, et le prêt initial avait été remboursé au centime près. Le tout dans une seule transaction, indivisible, alors que le volume d’échange du jeton sur les sept jours précédents dépassait à peine 305 000 dollars, selon une analyse de KuCoin Research.

Cette opération repose sur l’une des inventions les plus déroutantes de la finance décentralisée : le prêt flash (flash loan). Un prêt sans collatéral, sans échéance et sans risque de contrepartie pour le prêteur, parce qu’il n’existe que le temps d’un bloc. S’il n’est pas remboursé avant la fin de la transaction, celle-ci est annulée comme si elle n’avait jamais eu lieu. C’est cette garantie mathématique qui rend le prêt flash à la fois inoffensif sur le papier et redoutable entre de mauvaises mains. Pour un lecteur habitué au crédit adossé à un collatéral, c’est un objet radicalement différent : ici, la blockchain elle-même tient lieu d’huissier.

L’outil le plus mal compris de la DeFi

Le prêt flash souffre d’un problème de réputation. Il fait les gros titres quand il sert à vider un protocole, jamais quand il rééquilibre discrètement le prix d’un stablecoin entre deux plateformes. Or, dans la vie de tous les jours, l’immense majorité du volume des prêts flash correspond à de la plomberie financière parfaitement banale : de l’arbitrage, du refinancement de dette, des changements de collatéral. C’est un outil neutre, comme un levier ou une clé à molette, dont l’usage bascule du côté lumineux au côté obscur selon la main qui le tient.

Le côté obscur est néanmoins spectaculaire. La société d’analyse blockchain TRM Labs a recensé 32 attaques par manipulation de prix en 2026, davantage que sur n’importe quelle année complète auparavant ; la manipulation de prix représente désormais environ une attaque sur huit, contre une sur dix-sept en 2022, rapporte KuCoin Research. Sur le seul premier semestre 2026, la même source dénombre 207 incidents de sécurité et 972 millions de dollars dérobés. Le prêt flash n’est pas la cause de tous ces vols, mais il apparaît dans une bonne partie d’entre eux.

C’est là tout le paradoxe que cet article veut démonter : le prêt flash lui-même est presque toujours innocent. La faille se niche ailleurs, dans un oracle de prix trop naïf ou une comptabilité de coffre mal conçue. Le prêt flash ne fait qu’amplifier. Comprendre cette primitive, c’est comprendre pourquoi elle ne ressemble à aucun crédit connu, à quoi elle sert vraiment, et pourquoi l’AMF comme MiCA peinent à la ranger dans une case existante.

Qu’est-ce qu’un prêt flash ?

Dans la finance traditionnelle comme dans la plus grande partie de la DeFi, un prêt exige un collatéral d’une valeur supérieure à la dette. C’est le principe de la surcollatéralisation : pour emprunter 100 euros de stablecoin, vous immobilisez 150 euros d’ether. Le prêt flash renverse ce principe du tout au tout : zéro collatéral, parce que le remboursement n’est pas garanti par un dépôt mais par la blockchain elle-même.

Le mécanisme s’appuie sur une propriété fondamentale d’Ethereum : l’atomicité. Une transaction est un tout indivisible ; soit toutes ses étapes réussissent, soit rien ne se produit et l’état de la chaîne revient à son point de départ. Le prêt flash exploite précisément cette règle. Le protocole prête les fonds, laisse l’emprunteur en faire ce qu’il veut, puis vérifie à la toute fin que la somme, majorée d’une commission, est bien revenue. Si ce n’est pas le cas, la transaction entière est rejetée. Le prêteur ne peut donc jamais perdre son capital : dans le pire des cas, le prêt n’a tout simplement jamais existé.

Autre singularité : l’emprunteur n’est pas une personne munie d’un portefeuille, mais un contrat intelligent. On ne prend pas un prêt flash à la main. Il faut déployer du code qui emprunte, exécute une logique et rembourse, le tout dans un seul appel. Il n’y a pas d’échéance, pas de taux d’intérêt qui court dans le temps, pas de liquidation possible, pas d’identité d’emprunteur à vérifier. Le seul coût est la commission, plus les frais de gas. C’est un crédit qui naît et meurt dans la même respiration.

La mécanique en quatre temps

Concrètement, un prêt flash se déroule en quatre étapes enchaînées dans une transaction unique. Premièrement, un contrat appelle la fonction dédiée du protocole (flashLoan sur Aave) en demandant un montant. Deuxièmement, le protocole transfère les fonds et rend la main au contrat emprunteur en appelant une fonction convenue à l’avance : executeOperation chez Aave, onFlashLoan dans le standard EIP-3156. Troisièmement, à l’intérieur de cette fonction de rappel (callback), le contrat fait ce pour quoi il a été programmé : arbitrer, échanger, rembourser une autre dette. Quatrièmement, avant de rendre la main, il doit avoir remboursé le principal et la commission ; le protocole vérifie son solde, et s’il manque ne serait-ce qu’une fraction infime, tout est annulé.

Prenons un exemple chiffré. Un contrat emprunte 10 millions d’euros d’USDC sur Aave, dont la commission est de 0,09 %. Il devra rendre 10 009 000 euros, soit 9 000 euros de frais. Si l’opération menée entre-temps rapporte plus de 9 000 euros (plus le gas), le contrat empoche la différence ; sinon, la transaction échoue et l’opérateur ne perd que les frais de gas. Le calcul de rentabilité est donc binaire et sans appel : soit l’opération est profitable dans le même bloc, soit elle n’a pas lieu.

Cette exigence technique explique pourquoi le prêt flash reste, malgré sa réputation, un objet de développeurs. Il ne s’agit pas d’un bouton sur une application grand public, mais d’un contrat à écrire et à déployer, comme le rappelle la documentation d’Aave. Quelques interfaces automatisent certains usages (refinancement, échange de collatéral) pour épargner ce travail à l’utilisateur, mais la logique sous-jacente reste la même.

De Marble à EIP-3156 : une brève histoire

L’idée est plus ancienne qu’on ne le croit. En 2018, un projet nommé Marble Protocol, qui se présentait comme une « banque en contrat intelligent », fut le premier à autoriser un contrat à emprunter puis rembourser dans une seule transaction. La construction resta confidentielle. C’est Aave qui, en lançant son protocole de prêt à base de pools de liquidité en janvier 2020, popularisa le prêt flash en le mettant à la portée des développeurs tiers.

La notoriété vint hélas par le scandale, un mois plus tard, avec les deux attaques contre bZx. Puis la primitive se standardisa : en novembre 2020, la proposition EIP-3156 définit une interface commune (les fonctions flashLoan et onFlashLoan), afin que prêteurs et emprunteurs puissent se parler sans intégration sur mesure ; le standard fut ensuite affiné par l’ERC-7399. Cette normalisation a transformé un bricolage de pionnier en brique d’infrastructure banalisée, disponible sur la plupart des grands protocoles.

Cette standardisation a eu une conséquence discrète mais majeure : le prêt flash a cessé d’être une curiosité pour devenir une brique invisible. Aujourd’hui, des agrégateurs et des routeurs l’utilisent en coulisses pour optimiser un échange ou dénouer une position, sans que l’utilisateur final n’en ait jamais conscience. La primitive s’est banalisée au point de disparaître de la surface, ce qui explique en partie le décalage de perception : le grand public ne la remarque que lorsqu’elle sert une attaque, alors qu’elle tourne en permanence, en silence, au service d’opérations parfaitement ordinaires.

La commission, elle, a suivi une trajectoire descendante. Aave a démarré à 0,05 % avant de porter le tarif à 0,09 % par un vote de gouvernance, la majeure partie de cette somme étant reversée aux déposants du protocole, selon la documentation de gouvernance d’Aave. Sur d’autres plateformes, le prêt flash est carrément gratuit, la liquidité étant rémunérée ailleurs.

Qui prête, et à quel prix

Le marché du prêt flash est dominé par une poignée de protocoles, avec des modèles économiques différents. Aave reste la référence, avec sa commission de 0,09 % qui alimente les revenus des déposants, un rouage de plus dans la machine à rachats et à revenus décrite dans notre dossier sur l’aavenomics. À l’inverse, Balancer et Morpho Blue proposent des prêts flash sans commission, tandis que Uniswap et Maker/Sky offrent des variantes techniques (flash swaps et flash mint) qui reviennent au même service.

FournisseurCommissionParticularité
Aave (V3)0,09 %Standard du marché ; l’essentiel revient aux déposants
Balancer0 %Gratuit ; financé par les frais de swap du protocole
Morpho Blue0 %Noyau minimal, sans commission
Uniswapfrais de swap (0,3 % en V2)Flash swaps : gratuit si les jetons empruntés sont rendus
Maker / Skyproche de 0 %Flash mint : frappe et brûle du DAI/USDS dans la transaction
dYdXretiréPrêts flash de facto abandonnés

Ces tarifs ne sont pas gravés dans le marbre : ce sont des paramètres de gouvernance, susceptibles d’évoluer par vote. Ils restent de toute façon dérisoires au regard des sommes mobilisées. Le rapport de force entre les deux plus gros acteurs se lit d’ailleurs dans leurs jetons : au 24 septembre 2026, l’AAVE s’échange autour de 119,81 euros pour une capitalisation d’environ 1,85 milliard d’euros (CoinGecko), tandis que le MORPHO vaut près de 2,36 euros pour environ 1,65 milliard d’euros de capitalisation (CoinGecko), preuve que le marché valorise l’infrastructure de crédit presque autant que le prêteur historique.

Le côté lumineux : à quoi ça sert vraiment

Avant d’en venir aux attaques, il faut insister sur ce que fait un prêt flash dans 99 % des cas : il rend le capital superflu pour une longue liste d’opérations légitimes. Le plus courant est l’arbitrage. Si l’ether vaut un peu plus cher sur une plateforme que sur une autre, un contrat peut emprunter des millions, acheter là où c’est bon marché, revendre là où c’est plus cher, rembourser le prêt et garder la différence, sans jamais avoir eu besoin de posséder ces millions. Cet arbitrage aligne les prix entre plateformes et, au passage, démocratise une activité jadis réservée aux acteurs les mieux dotés.

UsageCe qu’il permet
ArbitrageCapter un écart de prix entre plateformes sans immobiliser de capital
Auto-liquidationRembourser sa propre dette pour éviter la pénalité de liquidation
Échange de collatéralPasser d’un collatéral à un autre sans fermer la position
RefinancementDéplacer une dette d’un protocole à un autre pour un meilleur taux
Migration de positionTransférer une position entière entre protocoles ou chaînes

Vient ensuite l’auto-liquidation, sans doute l’usage le plus élégant. Un emprunteur dont la position approche du seuil de liquidation peut, via un prêt flash, rembourser lui-même sa dette, récupérer son collatéral, puis rembourser le prêt flash avec une partie de ce collatéral. Il évite ainsi la pénalité de 5 à 10 % qu’un liquidateur externe lui aurait prélevée, un scénario que nous avons détaillé dans notre décryptage du facteur de santé et des cascades de liquidation. Sur le même principe, le prêt flash permet de changer de collatéral sans fermer sa position, de déplacer une dette vers un protocole moins cher (refinancement), ou de migrer une position entière d’une plateforme à une autre en une seule opération. Autant de manoeuvres qui, sans lui, exigeraient d’avoir le capital sous la main.

Un exemple de refinancement montre l’élégance du procédé. Supposons une dette de 200 000 euros sur un protocole où le taux d’emprunt a grimpé à 8 %, alors qu’un concurrent propose 4 %. Sans prêt flash, il faudrait d’abord trouver 200 000 euros pour solder la dette, débloquer le collatéral, le redéposer ailleurs, puis réemprunter. Avec un prêt flash, tout s’enchaîne en une transaction : emprunter les 200 000 euros, rembourser la dette chère, récupérer le collatéral, ouvrir la position sur le protocole bon marché, et rembourser le prêt flash avec les fonds fraîchement empruntés. L’emprunteur n’a jamais eu à mobiliser son propre capital, et son taux vient d’être divisé par deux.

L’amplificateur : le prêt flash ne crée pas l’attaque, il la démocratise

Pour comprendre le rôle exact du prêt flash dans les piratages, une formule de TRM Labs résume tout. La société d’analyse observe que « les prêts flash sont fréquemment utilisés pour exécuter de grandes attaques par manipulation de prix, car ils réduisent le montant de capital qu’un attaquant doit contrôler de façon permanente », selon des propos relayés par KuCoin Research. Le mot clé est « réduisent ». Le prêt flash n’invente pas la faille ; il supprime la barrière du capital qui protégeait jusque-là contre son exploitation.

Le raisonnement est le suivant. Si le prix de référence d’un protocole peut être déplacé par un ordre suffisamment gros, il fallait autrefois disposer d’un trésor de guerre pour tenter le coup. Désormais, n’importe qui peut louer un milliard de dollars le temps d’un bloc, fausser un cours, puis rembourser. Le prêt flash transforme une vulnérabilité théorique, longtemps considérée comme improbable faute de capital disponible, en un problème pratique et immédiat.

Deux nuances s’imposent toutefois. D’une part, toutes les manipulations de prix ne passent pas par un prêt flash : un attaquant déjà richement doté n’en a pas besoin. D’autre part, un prêt flash est parfaitement inoffensif contre un protocole dont l’oracle est robuste et la comptabilité solide. Le prêt flash est un levier, pas un pied-de-biche : encore faut-il que la porte soit déverrouillée.

Les grands classiques : bZx, Beanstalk, Euler

Trois affaires ont durablement associé le prêt flash à la catastrophe. La première, en février 2020, visa le protocole bZx : deux attaques successives, pour moins d’un million de dollars au total, exploitèrent des oracles de prix trop naïfs en distordant les cours sur Kyber et Synthetix, comme l’a raconté CoinDesk. Modeste par le montant, l’épisode fut fondateur : il révéla que la composabilité entre protocoles pouvait se retourner contre eux.

Le 17 avril 2022, Beanstalk changea d’échelle. L’attaquant emprunta près d’un milliard de dollars en DAI via un prêt flash, s’en servit pour acquérir instantanément assez de jetons de gouvernance et faire adopter deux propositions piégées, puis vida la trésorerie du protocole : 182 millions de dollars envolés, dont environ 80 millions de profit net, et un stablecoin, le BEAN, qui s’effondra d’un dollar à onze cents, selon CoinDesk. Ce n’était pas une attaque d’oracle mais une prise de contrôle de la gouvernance : le prêt flash avait acheté un vote le temps d’un bloc.

CibleDateMontantMécanisme
bZxFévrier 2020Moins de 1 M$Manipulation d’oracle via Kyber et Synthetix
Beanstalk17 avril 2022182 M$Prise de contrôle de la gouvernance (prêt flash d’1 Md$ en DAI)
Euler Finance13 mars 2023197 M$Faille de la logique d’auto-liquidation ; fonds rendus par l’attaquant

Enfin, le 13 mars 2023, Euler Finance subit la plus grosse attaque de l’année : 197 millions de dollars, via un prêt flash combiné à une faille dans la logique d’auto-liquidation du protocole. L’histoire connut un dénouement rare : l’attaquant, se faisant appeler « Jacob », restitua l’essentiel des fonds quelques semaines plus tard, comme l’a documenté Chainalysis. Ces trois affaires dessinent la typologie complète : oracle, gouvernance, logique interne. Dans les trois cas, le prêt flash n’était que le carburant.

La vague 2026 : Summer Finance, Tectonic et les autres

L’année 2026 a montré que la leçon n’était pas apprise. Le cas le plus instructif est celui de Summer Finance (ex-Oasis.app), le 6 juillet 2026. L’attaquant a emprunté 65,4 millions de dollars en prêt flash sur Morpho, puis s’en est servi non pas pour fausser un oracle, mais pour manipuler la comptabilité des parts d’un coffre. La société d’audit CertiK a établi que l’attaquant « a pu racheter 70,9 millions de dollars après un dépôt de 64,8 millions, grâce à la manipulation de la comptabilité des actifs totaux (totalAssets) du contrat FleetCommander », le tout dans une seule transaction, pour une perte d’environ 6 millions de dollars en DAI, rapporte News.Bitcoin.com. Les gardiens du protocole ont suspendu les coffres dans la foulée.

ProtocoleDateMontantDétail
Rhea LendAvril 202618,4 M$Manipulation du prix au comptant
Summer Finance6 juillet 2026~6 M$ de pertePrêt flash de 65,4 M$ sur Morpho ; comptabilité de coffre manipulée
Bonzo Lend11 juillet 20269,05 M$Prix gonflé de douze ordres de grandeur
Moonwell27 août 20268,7 M$Collatéral MAMO peu liquide
Tectonic (Cronos)30 août 2026~75 M$Jeton TONIC propulsé ~100x en 20 minutes
Edel Finance (GOOGLx)2026403 k$Action Google tokenisée gonflée ~78x

Le reste de la liste raconte la même histoire déclinée. Rhea Lend a perdu 18,4 millions de dollars en avril, Bonzo Lend 9,05 millions le 11 juillet (avec un prix gonflé de douze ordres de grandeur), Moonwell 8,7 millions le 27 août sur un collatéral peu liquide, et Tectonic environ 75 millions le 30 août sur Cronos, un cas que nous avons disséqué dans notre enquête sur le rollback controversé de la chaîne. Ces montants et ces dates sont recensés par KuCoin Research. Plus baroque encore, l’affaire Edel Finance a vu un attaquant gonfler d’environ 78 fois la valorisation d’une action Google tokenisée via son enveloppe, pour environ 403 000 dollars de créance douteuse. Le décompte annuel varie d’ailleurs d’un traceur à l’autre, signe qu’il n’existe pas de comptabilité unique du phénomène. Ces coffres et leurs comptabilités sont exactement le terrain qu’explorait notre autopsie des créances douteuses des curateurs.

Pourquoi les protocoles de prêt concentrent-ils à ce point les attaques ? Parce qu’ils reposent tous sur une seule question : combien vaut le collatéral déposé ? Toute la sécurité d’un prêt surcollatéralisé tient à l’exactitude de cette valorisation. Il suffit donc de fausser, ne serait-ce qu’un instant, le prix d’un actif accepté en garantie pour emprunter bien au-delà de ce qu’il vaut réellement, puis disparaître. Les jetons peu liquides et les enveloppes exotiques (actions tokenisées, jetons de gouvernance obscurs, dérivés de staking) sont les maillons faibles, car leur prix est le plus facile à déplacer. Le prêt flash, lui, ne fait que fournir la mise de départ.

L’oracle est la vraie cible

Le fil rouge de toutes ces affaires est limpide : le prêt flash apporte les fonds, mais la vulnérabilité réside dans une donnée manipulable à l’intérieur d’un même bloc, le plus souvent un prix. Trois familles d’oracles coexistent, avec des profils de risque opposés. Le prix au comptant d’un pool d’échange peu profond se déplace pour une bouchée de pain ; une moyenne pondérée dans le temps (TWAP) résiste à une manipulation en un seul bloc ; un prix codé en dur ne bouge jamais, ce qui est censé protéger mais crée son propre mode de défaillance quand l’actif décroche vraiment.

Ce dernier travers a été mis en pleine lumière lors des déboires de 2026. Omer Goldberg, patron de la société de gestion du risque Chaos Labs, résumait ainsi un cas emblématique : « l’oracle est codé en dur et n’est donc jamais réévalué ; le wstUSR était valorisé à 1,13 dollar alors qu’il s’échangeait autour de 0,63 dollar sur les marchés secondaires », déclarait-il à The Defiant. De son côté, Stani Kulechov, fondateur d’Aave, juge que des flux de prix figés constituent « une mauvaise recette pour les protocoles de prêt », selon Protos. La conclusion des deux hommes converge : ce n’est pas le prêt flash qu’il faut craindre, mais la qualité de la donnée qu’il permet d’attaquer, un thème que nous avions déjà exploré à travers l’affaire de l’oracle Nostra sur Starknet.

Comment on se défend

Puisque le prêt flash n’est qu’un amplificateur, la défense consiste à colmater la faille sous-jacente, presque jamais à interdire l’outil. La première ligne de défense est un oracle robuste : moyennes pondérées dans le temps, flux agrégés à la Chainlink, sources multiples, et surtout jamais un unique prix au comptant sur un pool peu liquide. C’est la parade directe contre les attaques de type bZx, Rhea ou Tectonic.

Contre les prises de contrôle de la gouvernance, façon Beanstalk, la solution tient en deux mots : instantanés et délais. Mesurer le pouvoir de vote à un instant antérieur à la proposition (un snapshot), et non au moment de l’exécution, empêche un prêt flash d’acheter une majorité le temps d’un bloc ; un délai d’exécution (timelock) donne le temps de repérer une proposition malveillante. Contre les manipulations de comptabilité, comme chez Summer Finance, il faut une arithmétique de parts résistante à un dépôt géant unique (parts virtuelles, décalage d’amorçage). Enfin, l’isolation des marchés, telle que la pratique Morpho Blue, cantonne une manipulation à un seul marché sans contaminer les autres. Aucune de ces défenses ne cible le prêt flash ; toutes ciblent la serrure.

Une dernière couche, plus récente, complète l’arsenal : les oracles de risque en temps réel et les coupe-circuits. Des sociétés spécialisées comme Chaos Labs ou Gauntlet surveillent en continu les paramètres des protocoles et peuvent déclencher un gel automatique lorsqu’un marché devient anormal, par exemple quand le prix d’un collatéral s’écarte brutalement de ses références externes. L’objectif n’est plus seulement de rendre l’attaque impossible, mais de la rendre non rentable ou de l’interrompre en cours de route. C’est un aveu implicite : dans un système ouvert et composable, on ne supprime pas le risque, on le gère activement.

Interdire ou intégrer ? XRPL contre Ethereum

Certaines chaînes ont choisi une voie plus radicale : rendre le prêt flash tout simplement impossible. Le XRP Ledger en est le porte-drapeau. Un projet d’amendement déposé le 26 mai 2026 par les développeurs Denis Angell et Roman Thpt affirme noir sur blanc, dans sa section consacrée à la sécurité, que « les attaques par prêt flash sont structurellement impossibles ; les transactions du XRPL sont atomiques, sans appels composables à l’intérieur d’une même transaction », comme le rapporte CoinDesk. Autrement dit, faute de pouvoir enchaîner emprunt, manipulation et remboursement dans une seule opération, la chaîne est immunisée contre cette classe d’exploits.

Ethereum a fait le pari inverse, celui de la composabilité assumée. Loin de brider les appels imbriqués, son écosystème les étend : la mise à jour Pectra et sa proposition EIP-7702 permettent désormais à un simple compte utilisateur de se comporter temporairement comme un contrat intelligent, rendant la puissance de type prêt flash encore plus accessible. Le débat philosophique est là, entier : la composabilité est-elle un bug ou toute la raison d’être de la DeFi ? La réponse d’Ethereum est que la primitive est une fonctionnalité, et que le correctif appartient à la couche des oracles et de la comptabilité, pas à l’outil de crédit.

Ni crédit, ni dépôt : le prêt flash face à l’AMF et à MiCA

Où ranger, juridiquement, un prêt sans durée, sans intérêt qui court, sans risque de contrepartie et sans emprunteur identifiable ? Le prêt flash échappe aux catégories du crédit à la consommation, qui supposent toutes une relation dans le temps entre deux parties. Ce n’est pas non plus un dépôt. C’est une primitive logicielle, une fonction de contrat intelligent, ce qui la place dans un angle mort du droit financier classique.

Le règlement européen MiCA n’aide qu’en partie. Il encadre les prestataires de services sur crypto-actifs (les PSCA, ou CASP) et les émetteurs, pas la mécanique d’un protocole décentralisé. En France, l’AMF supervise ces prestataires ; le régime transitoire des PSAN issu de la loi PACTE a pris fin le 1er juillet 2026, après quoi tout acteur non conforme doit organiser une sortie ordonnée, sous peine de sanctions pénales, rappelle l’AMF. Le règlement DORA, lui, impose des exigences de résilience opérationnelle aux entités régulées. Mais aucun de ces textes ne s’applique directement à une fonction flashLoan exécutée par du code.

Deux conséquences pratiques en découlent. D’abord, un prêteur DeFi n’est pas une banque : les fonds perdus dans un exploit ne sont couverts par aucun fonds de garantie des dépôts. Ensuite, le vieux slogan « le code fait loi » ne vaut que pour le prêt lui-même : le remboursement atomique est bien garanti par la machine. Il ne vaut pas pour le vol qui s’ensuit ; siphonner un pool via un oracle faussé reste un détournement, même si son auteur est anonyme et hors d’atteinte. Le droit rattrape lentement la technique, mais il la rattrape par les personnes, jamais par la primitive.

Évaluer le risque : ce qu’il faut regarder

Pour un déposant ou un utilisateur, la bonne question n’est pas « ce protocole autorise-t-il les prêts flash ? » (la quasi-totalité le font, directement ou via un tiers) mais « ce protocole est-il vulnérable à ce qu’un prêt flash rend possible ? ». Quelques points de contrôle permettent de se faire une idée avant de confier ses fonds.

  • Le type d’oracle : moyenne pondérée dans le temps ou flux agrégé (rassurant) plutôt que prix au comptant sur un pool peu profond ou prix codé en dur (dangereux).
  • L’isolation des marchés : une faille sur un actif exotique contamine-t-elle les autres coffres, ou reste-t-elle cantonnée ?
  • La gouvernance : les votes s’appuient-ils sur un instantané antérieur, et existe-t-il un délai d’exécution avant l’application d’une décision ?
  • La comptabilité des coffres : les parts peuvent-elles être faussées par un dépôt unique massif ?
  • Les audits et la prime de bug (bug bounty) : le code a-t-il été revu, et le protocole a-t-il déjà été attaqué par le passé ?
  • La profondeur de liquidité des jetons servant de collatéral : un actif peu liquide est un aimant à manipulation.

Un dernier mot sur l’économie de tout cela. Avec un taux de dépôt de la Banque centrale européenne porté à 2,50 % depuis le 16 septembre 2026 (BCE) et des rendements en stablecoins on-chain du même ordre, la commission de 0,09 % d’un prêt flash n’est qu’une poussière face aux montants qu’il déplace. C’est bien là le point : ni le coût du prêt flash, ni le loyer de l’argent ne dictent son usage. Ce qui le dicte, c’est l’opportunité, qu’il s’agisse d’un écart d’arbitrage à capter ou d’un oracle mal ficelé à piller. Le prêt flash n’est ni bon ni mauvais ; il est le miroir grossissant de la qualité du reste du système.

Foire aux questions

Qu’est-ce qu’un prêt flash en DeFi ?

Un prêt flash est un emprunt sans collatéral qui doit être remboursé, majoré d’une commission, dans la même transaction blockchain. Si le remboursement n’a pas lieu avant la fin de la transaction, l’ensemble de l’opération est annulé, ce qui supprime tout risque de contrepartie pour le prêteur.

Un prêt flash est-il légal ?

Le prêt flash est un outil technique neutre, légal en soi : arbitragistes et développeurs l’utilisent tous les jours. Ce qui peut être illégal, c’est l’usage qu’on en fait, comme manipuler un oracle pour vider un protocole. En Europe, MiCA encadre les prestataires de services sur crypto-actifs, pas la mécanique du prêt flash elle-même.

Peut-on faire un prêt flash sans savoir coder ?

Non, pas directement. L’emprunteur d’un prêt flash n’est pas une personne mais un contrat intelligent qui emprunte, agit et rembourse en une seule transaction. Il faut donc déployer du code, même si quelques interfaces grand public automatisent certains usages comme le refinancement ou l’échange de collatéral.

Pourquoi les prêts flash servent-ils autant aux piratages ?

Parce qu’ils suppriment la barrière du capital. Un prêt flash ne crée pas la faille, mais il permet à n’importe qui de mobiliser des centaines de millions le temps d’un bloc pour exploiter un oracle ou une comptabilité manipulables. Selon TRM Labs, la manipulation de prix a représenté 32 attaques en 2026.

Quels protocoles proposent des prêts flash et à quel coût ?

Aave facture une commission de 0,09 %, dont l’essentiel revient aux déposants. Balancer et Morpho Blue proposent des prêts flash sans commission, Uniswap via ses flash swaps, et Maker/Sky via l’émission flash de sa monnaie. Ces paramètres sont fixés par la gouvernance et peuvent évoluer.

Par Yuki Tanaka, HOGE Wire.

Share 𝕏 Post Telegram