{"id":587,"date":"2026-09-16T22:29:39","date_gmt":"2026-09-16T22:29:39","guid":{"rendered":"https:\/\/hoge.gg\/fr\/oracle-manipulation-defi-cronos-rollback-2026\/"},"modified":"2026-09-16T22:29:39","modified_gmt":"2026-09-16T22:29:39","slug":"oracle-manipulation-defi-cronos-rollback-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/oracle-manipulation-defi-cronos-rollback-2026\/","title":{"rendered":"Oracles DeFi : la vieille faille qui a fait rembobiner Cronos"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 30 ao\u00fbt 2026, un inconnu a transform\u00e9 environ 600 000 dollars (pr\u00e8s de 520 000 euros) en 75 millions en une vingtaine de minutes, sans jamais exploiter la moindre ligne de code d\u00e9fectueuse. Sa cible, Tectonic, \u00e9tait le plus gros protocole de pr\u00eat de la blockchain Cronos. Il a fonctionn\u00e9 exactement comme ses d\u00e9veloppeurs l&#8217;avaient programm\u00e9. Le d\u00e9faut se trouvait ailleurs : le protocole a accept\u00e9 comme argent comptant un prix qui n&#8217;existait plus que dans un pool de liquidit\u00e9 vid\u00e9 de sa substance. Quelques heures plus tard, les validateurs de Cronos ont pris une d\u00e9cision qui a fait tressaillir tout le secteur : ils ont rembobin\u00e9 leur propre cha\u00eene de plus de 10 000 blocs pour effacer l&#8217;attaque de l&#8217;histoire.<\/p><p class=\"wp-block-paragraph\">Cet \u00e9pisode r\u00e9sume l&#8217;\u00e9tat de la s\u00e9curit\u00e9 DeFi en cette rentr\u00e9e. La manipulation d&#8217;oracle, la plus vieille faille du secteur, n&#8217;a jamais co\u00fbt\u00e9 aussi cher. TRM Labs a recens\u00e9 32 attaques par manipulation de prix depuis le d\u00e9but de 2026, un record absolu ; ce vecteur repr\u00e9sente d\u00e9sormais environ <a href='https:\/\/www.trmlabs.com\/resources\/blog\/number-of-price-manipulation-attacks-hits-all-time-high-as-usd-75-million-is-stolen-from-tectonic'>un piratage sur huit, contre un sur dix-sept en 2022<\/a>. Pour un investisseur fran\u00e7ais, l&#8217;affaire d\u00e9passe la technique. Elle pose une question d\u00e9rangeante : que reste-t-il quand un protocole sans interm\u00e9diaire vous d\u00e9pouille ? Souvent, aucun r\u00e9gulateur \u00e0 appeler ; et parfois, comme sur Cronos, un d\u00e9bat br\u00fblant sur le sens m\u00eame du mot immuable.<\/p><p class=\"wp-block-paragraph\">Ce dossier revient sur la vague d&#8217;attaques d&#8217;ao\u00fbt 2026, sur la m\u00e9canique qui les rend in\u00e9vitables, sur la riposte controvers\u00e9e de Cronos, et sur ce qui prot\u00e8ge vraiment (ou pas) l&#8217;utilisateur.<\/p><h2 class='wp-block-heading'>Trois heures, 600 000 dollars, 75 millions envol\u00e9s : l&#8217;affaire Tectonic<\/h2><p class=\"wp-block-paragraph\">Le m\u00e9canisme de l&#8217;attaque tient en une phrase : rendre un actif sans valeur artificiellement pr\u00e9cieux, puis l&#8217;utiliser comme garantie. Le TONIC est le jeton de gouvernance de Tectonic, un actif peu \u00e9chang\u00e9 dont le volume hebdomadaire tournait autour de 305 000 dollars, \u00e0 peine de quoi remplir un carnet d&#8217;ordres. Avec un capital de d\u00e9part d&#8217;environ 600 000 dollars, l&#8217;attaquant a fait grimper le cours du TONIC d&#8217;un facteur cent en une vingtaine de minutes. Il a ensuite d\u00e9pos\u00e9 364 600 milliards de TONIC gonfl\u00e9s comme collat\u00e9ral, profitant d&#8217;un facteur de garantie de 20 %, et a emprunt\u00e9 pour environ 75 millions de dollars (pr\u00e8s de 65 millions d&#8217;euros) d&#8217;actifs bien r\u00e9els, eux, et imm\u00e9diatement convertibles.<\/p><p class=\"wp-block-paragraph\">Le timing a \u00e9t\u00e9 d\u00e9cisif. Environ 6 millions de dollars ont fil\u00e9 vers Ethereum avant que quiconque ne r\u00e9agisse ; le reste, quelque 69 millions, est rest\u00e9 bloqu\u00e9 sur Cronos, ce qui a ouvert la voie \u00e0 la riposte controvers\u00e9e des validateurs. Les chiffres de la d\u00e9route parlent d&#8217;eux-m\u00eames : la valeur totale verrouill\u00e9e (TVL) de Tectonic est pass\u00e9e d&#8217;environ 121,7 millions de dollars \u00e0 pr\u00e8s de 3 millions en 48 heures, un effondrement de 97,5 %, selon le r\u00e9cit d\u00e9taill\u00e9 publi\u00e9 par <a href='https:\/\/crypto.news\/cronos-rolled-back-chain-75-million-hack-tectonic\/'>crypto.news<\/a>. Un protocole class\u00e9 parmi les plus importants d&#8217;un \u00e9cosyst\u00e8me entier, r\u00e9duit \u00e0 n\u00e9ant en deux jours par une attaque qui n&#8217;a rien pirat\u00e9 du tout.<\/p><p class=\"wp-block-paragraph\">Comme apr\u00e8s chaque incident de ce type, les r\u00e9flexes habituels se sont enclench\u00e9s : offre de prime pour un retour des fonds, tentatives de gel via les \u00e9metteurs de stablecoins, tra\u00e7age des adresses sur les explorateurs de blocs. Mais la part d\u00e9j\u00e0 convertie et pont\u00e9e vers Ethereum avant l&#8217;arr\u00eat de la cha\u00eene \u00e9tait hors de port\u00e9e, et c&#8217;est pr\u00e9cis\u00e9ment ce reliquat qui a pouss\u00e9 Cronos vers l&#8217;option la plus radicale, celle du rembobinage.<\/p><h2 class='wp-block-heading'>Pourquoi la plus vieille attaque de la DeFi fonctionne encore<\/h2><p class=\"wp-block-paragraph\">Rien dans l&#8217;attaque de Tectonic n&#8217;\u00e9tait nouveau. Le sch\u00e9ma date de f\u00e9vrier 2020, quand un premier assaillant avait utilis\u00e9 un flash loan pour fausser le prix de l&#8217;ETH sur un march\u00e9 peu profond et vider le protocole bZx d&#8217;environ 350 000 dollars, la <a href='https:\/\/www.certik.com\/resources\/blog\/oracle-wars-the-rise-of-price-manipulation-attacks'>premi\u00e8re attaque de ce type<\/a>. Six ans plus tard, la recette est identique : trouver un protocole de pr\u00eat qui lit le prix d&#8217;un jeton peu liquide sur un seul march\u00e9, pousser ce prix, emprunter contre la garantie sur\u00e9valu\u00e9e, dispara\u00eetre.<\/p><p class=\"wp-block-paragraph\">Pourquoi cette faille survit-elle \u00e0 une d\u00e9cennie d&#8217;audits ? Parce que l&#8217;incitation est imbattable et le co\u00fbt d\u00e9risoire. TRM Labs le formule cr\u00fbment : \u00ab Un attaquant capable de convaincre un protocole qu&#8217;un actif sans valeur vaut de l&#8217;or n&#8217;a jamais besoin de toucher au code. \u00bb Les protocoles de pr\u00eat d\u00e9cident du montant qu&#8217;un emprunteur peut retirer en lisant le prix du collat\u00e9ral chez un oracle, et l&#8217;oracle lit ce prix sur le march\u00e9. Quand un jeton ne s&#8217;\u00e9change presque pas, un seul acheteur suffit \u00e0 d\u00e9placer son cours. C&#8217;est la m\u00eame logique qui rend le cr\u00e9dit d\u00e9centralis\u00e9 si sensible aux chocs de collat\u00e9ral, un sujet que nous avons d\u00e9taill\u00e9 dans notre analyse du <a href='https:\/\/hoge.gg\/fr\/credit-defi-choc-taux-fin-levier-facile-2026\/'>cr\u00e9dit DeFi et de la fin du levier facile<\/a>.<\/p><p class=\"wp-block-paragraph\">L&#8217;avertissement n&#8217;est pas r\u00e9cent. D\u00e8s 2020, Sergey Nazarov, cofondateur de Chainlink, pr\u00e9venait que \u00ab la seule raison pour laquelle ces sch\u00e9mas tr\u00e8s dangereux ne sont pas davantage discut\u00e9s, c&#8217;est que les pertes n&#8217;ont pas encore atteint le niveau de Mt. Gox \u00bb, dans une <a href='https:\/\/thedefiant.substack.com\/p\/defi-builders-are-neglecting-data-33a'>mise en garde publi\u00e9e par The Defiant<\/a>. Six ans et des milliards de dollars plus tard, l&#8217;avertissement tient toujours.<\/p><h2 class='wp-block-heading'>Un oracle qui ne s&#8217;est pas tromp\u00e9<\/h2><p class=\"wp-block-paragraph\">La tentation, apr\u00e8s chaque incident, est d&#8217;accuser l&#8217;oracle. C&#8217;est presque toujours faux. Marcin Kazmierczak, cofondateur de RedStone, l&#8217;a rappel\u00e9 apr\u00e8s Tectonic : \u00ab L&#8217;oracle ne s&#8217;est pas tromp\u00e9. Il a rapport\u00e9 fid\u00e8lement le prix du TONIC sur le pool qu&#8217;il lisait \u00e0 cet instant pr\u00e9cis. Rapporter un prix et v\u00e9rifier qu&#8217;un prix peut servir de garantie \u00e0 un pr\u00eat sont deux m\u00e9tiers diff\u00e9rents \u00bb, a-t-il d\u00e9clar\u00e9 \u00e0 <a href='https:\/\/crypto.news\/tectonics-75m-dollars-exploit-not-an-oracle-failure\/'>crypto.news<\/a>.<\/p><p class=\"wp-block-paragraph\">La nuance est capitale. Un oracle a pour mission de dire ce que vaut un actif sur le march\u00e9, ici et maintenant. Il n&#8217;a pas pour mission de juger si ce march\u00e9 est assez profond pour qu&#8217;un pr\u00eateur puisse liquider la position sans faire s&#8217;effondrer le prix. Ce second travail, celui de la prudence, revient au protocole. La parade que d\u00e9fend Kazmierczak porte un nom : des plafonds d&#8217;emprunt index\u00e9s sur la liquidit\u00e9 r\u00e9ellement mobilisable. Concr\u00e8tement, m\u00eame si le TONIC affiche un cours multipli\u00e9 par cent, un plafond bien calibr\u00e9 n&#8217;aurait autoris\u00e9 un emprunt qu&#8217;\u00e0 hauteur de ce que le march\u00e9 pouvait r\u00e9ellement absorber, soit une somme d\u00e9risoire au regard des 75 millions extraits.<\/p><h2 class='wp-block-heading'>L&#8217;anatomie d&#8217;une manipulation d&#8217;oracle<\/h2><p class=\"wp-block-paragraph\">Presque toutes ces attaques suivent la m\u00eame chor\u00e9graphie en quatre temps :<\/p><ul class='wp-block-list'><li>Rep\u00e9rer une cible : un protocole de pr\u00eat ou de d\u00e9riv\u00e9s qui \u00e9value un collat\u00e9ral \u00e0 partir du prix au comptant d&#8217;un actif peu liquide, souvent lu sur un unique pool d\u00e9centralis\u00e9.<\/li><li>Fausser le prix : acheter massivement l&#8217;actif pour en faire grimper le cours, avec ses propres fonds ou, plus souvent, un flash loan qui fournit un capital colossal le temps d&#8217;une seule transaction.<\/li><li>Emprunter contre du vent : d\u00e9poser l&#8217;actif d\u00e9sormais sur\u00e9valu\u00e9 comme garantie et emprunter des actifs r\u00e9els (stablecoins, ETH, BTC tokenis\u00e9) pour un montant sans commune mesure avec la valeur v\u00e9ritable du collat\u00e9ral.<\/li><li>Dispara\u00eetre : partir avec les fonds emprunt\u00e9s. Le prix truqu\u00e9 s&#8217;effondre, la garantie ne vaut plus rien, et le protocole se retrouve avec une cr\u00e9ance irr\u00e9couvrable.<\/li><\/ul><p class=\"wp-block-paragraph\">Le flash loan est un amplificateur, pas la cause. Tectonic le prouve : l&#8217;attaquant n&#8217;a eu besoin que de 600 000 dollars de capital propre, sans emprunt \u00e9clair massif, pour d\u00e9placer un march\u00e9 aussi mince. La cause profonde reste toujours la m\u00eame : un protocole qui traite un prix issu d&#8217;un march\u00e9 manipulable comme une v\u00e9rit\u00e9 fiable. Une variante plus r\u00e9cente ne vise pas le prix de march\u00e9 mais un ratio d\u00e9riv\u00e9, par exemple le prix d&#8217;une part de coffre ERC-4626 ou le taux de change d&#8217;un jeton envelopp\u00e9, qu&#8217;un attaquant gonfle par des \u00ab donations \u00bb r\u00e9p\u00e9t\u00e9es ; c&#8217;est ainsi qu&#8217;en juillet 2026, l&#8217;exploit d&#8217;Edel Finance a fait s&#8217;envoler la valeur d&#8217;une action Google tokenis\u00e9e sans que l&#8217;oracle sous-jacent ne se trompe une seconde. Le standard OWASP a d&#8217;ailleurs hiss\u00e9 la manipulation d&#8217;oracle au rang <a href='https:\/\/owasp.org\/www-project-smart-contract-top-10\/2026\/en\/src\/SC03-price-oracle-manipulation.html'>SC03 de son classement 2026<\/a> des failles de smart contracts.<\/p><h2 class='wp-block-heading'>Moonwell, trois fois en onze mois<\/h2><p class=\"wp-block-paragraph\">Trois jours avant Tectonic, un sc\u00e9nario quasi identique s&#8217;\u00e9tait jou\u00e9 sur Base, la cha\u00eene de couche 2 d&#8217;Ethereum. Le 27 ao\u00fbt 2026, un attaquant a fait passer le jeton MAMO d&#8217;environ 0,01 \u00e0 0,43 dollar sur un carnet d&#8217;ordres peu profond, puis s&#8217;est servi de ces jetons sur\u00e9valu\u00e9s pour emprunter du cbBTC, du WETH, de l&#8217;USDC et du wstETH sur le protocole de pr\u00eat Moonwell. En un peu plus de trois heures, il a tir\u00e9 des actifs d&#8217;une valeur brute de plus de 11 millions de dollars de quatre march\u00e9s ; les soci\u00e9t\u00e9s de s\u00e9curit\u00e9 PeckShield et CertiK ont chiffr\u00e9 la perte nette \u00e0 environ <a href='https:\/\/www.kucoin.com\/news\/flash\/moonwell-exploit-on-base-drains-8-7m-via-mamo-oracle-manipulation'>8,7 millions de dollars<\/a> (pr\u00e8s de 7,5 millions d&#8217;euros). Pour stopper l&#8217;h\u00e9morragie, Moonwell a abaiss\u00e9 d&#8217;urgence tous ses plafonds d&#8217;emprunt sur Base \u00e0 1 wei, une valeur si infime qu&#8217;elle rend tout nouvel emprunt impossible.<\/p><p class=\"wp-block-paragraph\">Le plus inqui\u00e9tant n&#8217;est pas le montant, modeste au regard de Tectonic, mais la r\u00e9p\u00e9tition. C&#8217;\u00e9tait le <a href='https:\/\/www.techtimes.com\/articles\/325839\/20260827\/moonwell-oracle-exploit-exceeds-full-annual-revenue-third-failure-11-months.htm'>troisi\u00e8me incident de s\u00e9curit\u00e9 de Moonwell en onze mois<\/a> : une erreur d&#8217;\u00e9valuation de l&#8217;oracle cbETH en f\u00e9vrier 2026, une attaque de gouvernance en mars, puis MAMO en ao\u00fbt. Le m\u00eame protocole, la m\u00eame famille de faille, trois fois. La manipulation d&#8217;oracle n&#8217;est pas un accident isol\u00e9 ; c&#8217;est un motif qui se r\u00e9p\u00e8te, y compris au sein d&#8217;une seule \u00e9quipe qui, \u00e0 chaque fois, promet de corriger.<\/p><h2 class='wp-block-heading'>Une d\u00e9cennie de manipulations d&#8217;oracles<\/h2><p class=\"wp-block-paragraph\">De bZx en 2020 \u00e0 Tectonic en 2026, la liste des victimes dessine une continuit\u00e9 troublante. Les montants ont chang\u00e9 d&#8217;\u00e9chelle ; le m\u00e9canisme, presque jamais. Les conversions ci-dessous sont approximatives, au cours de septembre 2026.<\/p><figure class='wp-block-table'><table><thead><tr><th>Incident<\/th><th>Date<\/th><th>R\u00e9seau<\/th><th>Perte estim\u00e9e<\/th><th>M\u00e9canisme<\/th><\/tr><\/thead><tbody><tr><td>bZx<\/td><td>F\u00e9vr. 2020<\/td><td>Ethereum<\/td><td>~300 000 \u20ac<\/td><td>Premier flash loan faussant un prix au comptant<\/td><\/tr><tr><td>Harvest Finance<\/td><td>Oct. 2020<\/td><td>Ethereum<\/td><td>~21 M\u20ac<\/td><td>Flash loan d\u00e9s\u00e9quilibrant un pool Curve de tarification<\/td><\/tr><tr><td>Mango Markets<\/td><td>Oct. 2022<\/td><td>Solana<\/td><td>~95 M\u20ac<\/td><td>Perp\u00e9tuel MNGO pouss\u00e9 sur les places alimentant l&#8217;oracle<\/td><\/tr><tr><td>UwU Lend<\/td><td>Juin 2024<\/td><td>Ethereum<\/td><td>~17 M\u20ac<\/td><td>Prix du sUSDe fauss\u00e9 via un pool Curve<\/td><\/tr><tr><td>Polter Finance<\/td><td>Nov. 2024<\/td><td>Fantom<\/td><td>~10 M\u20ac<\/td><td>Prix au comptant du BOO lu sur SpookySwap<\/td><\/tr><tr><td>YieldBlox<\/td><td>F\u00e9vr. 2026<\/td><td>Stellar<\/td><td>~9 M\u20ac<\/td><td>Oracle VWAP tromp\u00e9 sur un march\u00e9 sans liquidit\u00e9<\/td><\/tr><tr><td>Drift Protocol<\/td><td>2026<\/td><td>Solana<\/td><td>~247 M\u20ac<\/td><td>Cl\u00e9 d&#8217;administration compromise puis collat\u00e9ral truqu\u00e9<\/td><\/tr><tr><td>Moonwell<\/td><td>Ao\u00fbt 2026<\/td><td>Base<\/td><td>~7,5 M\u20ac<\/td><td>Jeton MAMO gonfl\u00e9 et d\u00e9pos\u00e9 en garantie<\/td><\/tr><tr><td>Tectonic<\/td><td>Ao\u00fbt 2026<\/td><td>Cronos<\/td><td>~65 M\u20ac<\/td><td>Jeton TONIC gonfl\u00e9 x100, cha\u00eene rembobin\u00e9e<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Chaque ligne porte la m\u00eame signature : un oracle techniquement correct, un march\u00e9 trop mince pour \u00eatre digne de confiance, et un protocole qui a confondu les deux. Plusieurs de ces affaires sont document\u00e9es par le cabinet de s\u00e9curit\u00e9 Halborn (notamment le <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-polter-finance-hack-november-2024'>hack de Polter Finance<\/a>) et, pour Mango, par la plainte de la <a href='https:\/\/www.cftc.gov\/PressRoom\/PressReleases\/8647-23'>CFTC<\/a>. La plus lourde du tableau, Drift Protocol, est un cas hybride : selon <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack\/'>Chainalysis<\/a>, une cl\u00e9 d&#8217;administration vol\u00e9e a servi \u00e0 inscrire un collat\u00e9ral bidon avant de vider les coffres, preuve que la manipulation de prix se combine d\u00e9sormais \u00e0 la compromission d&#8217;infrastructure.<\/p><h2 class='wp-block-heading'>Le rembobinage de Cronos : l&#8217;immuabilit\u00e9 a-t-elle un prix ?<\/h2><p class=\"wp-block-paragraph\">C&#8217;est la r\u00e9ponse de Cronos, plus que l&#8217;attaque elle-m\u00eame, qui a fait d\u00e9bat. Apr\u00e8s le vol, les validateurs du r\u00e9seau ont interrompu la production de blocs pour emp\u00eacher les fonds encore pr\u00e9sents de fuir, puis ont red\u00e9marr\u00e9 la cha\u00eene depuis le bloc 90 896 189, un instantan\u00e9 ant\u00e9rieur \u00e0 l&#8217;attaque, effa\u00e7ant plus de 10 000 blocs de l&#8217;histoire officielle. Les transactions du pirate, comme celles de tous les autres utilisateurs pendant ce laps de temps, ont simplement cess\u00e9 d&#8217;exister. Malgr\u00e9 cela, Cronos a reconnu d\u00e9but septembre qu&#8217;environ 9,19 millions de dollars restaient introuvables, la part d\u00e9j\u00e0 partie vers Ethereum \u00e9chappant au rembobinage.<\/p><p class=\"wp-block-paragraph\">Le PDG de Crypto.com, Kris Marszalek, a assur\u00e9 que \u00ab tous les fonds sont en s\u00e9curit\u00e9 \u00bb, une formule qui ne concernait que les avoirs centralis\u00e9s de la plateforme, pas les d\u00e9posants de Tectonic. Mais le fond du malaise est ailleurs. Une blockchain est cens\u00e9e \u00eatre immuable : c&#8217;est sa promesse fondatrice. En rembobinant la sienne en quelques heures, sur coordination d&#8217;un groupe restreint de validateurs, Cronos a montr\u00e9 que cette immuabilit\u00e9 pouvait \u00eatre suspendue quand les montants en jeu le justifiaient.<\/p><p class=\"wp-block-paragraph\">La comparaison avec le pr\u00e9c\u00e9dent le plus c\u00e9l\u00e8bre est cruelle. En 2016, apr\u00e8s le piratage de The DAO, Ethereum avait mis des semaines \u00e0 trancher, avec un d\u00e9bat public, un vote de la communaut\u00e9 et, au final, une scission de la cha\u00eene qui a donn\u00e9 naissance \u00e0 Ethereum Classic pour ceux qui refusaient de r\u00e9\u00e9crire l&#8217;histoire. Cronos a agi en quelques heures, sans scission, sur d\u00e9cision de ses validateurs. Pour ses d\u00e9tracteurs, une cha\u00eene que l&#8217;on peut rembobiner sur d\u00e9cision de quelques acteurs n&#8217;est plus qu&#8217;une \u00ab base de donn\u00e9es avec des \u00e9tapes suppl\u00e9mentaires \u00bb. Pour ses d\u00e9fenseurs, sauver l&#8217;\u00e9pargne des utilisateurs valait bien une entorse au dogme. Le d\u00e9bat, lui, ne fait que commencer.<\/p><h2 class='wp-block-heading'>Mango Markets : quand vider un protocole n&#8217;est pas un crime<\/h2><p class=\"wp-block-paragraph\">Si l&#8217;utilisateur flou\u00e9 esp\u00e8re un recours judiciaire, l&#8217;affaire Mango Markets devrait temp\u00e9rer son optimisme. En octobre 2022, Avraham Eisenberg a manipul\u00e9 le jeton MNGO pour emprunter et retirer environ 110 millions de dollars (pr\u00e8s de 95 millions d&#8217;euros) de Mango, une plateforme de d\u00e9riv\u00e9s d\u00e9centralis\u00e9e sur Solana. Il s&#8217;en est vant\u00e9 publiquement quelques jours plus tard, d\u00e9crivant \u00ab une strat\u00e9gie de trading tr\u00e8s rentable \u00bb, comme l&#8217;a rapport\u00e9 <a href='https:\/\/www.coindesk.com\/business\/2022\/10\/15\/114m-mango-markets-exploiter-outs-himself-returns-most-of-the-money'>CoinDesk<\/a>. Les trois grandes autorit\u00e9s am\u00e9ricaines s&#8217;en sont m\u00eal\u00e9es : la CFTC et la SEC au civil, le minist\u00e8re de la Justice au p\u00e9nal.<\/p><p class=\"wp-block-paragraph\">Et pourtant. Condamn\u00e9 en avril 2024, Eisenberg a vu l&#8217;ensemble de ses condamnations p\u00e9nales <a href='https:\/\/www.trmlabs.com\/resources\/blog\/breaking-federal-judge-overturns-all-criminal-convictions-in-mango-markets-case-against-avraham-eisenberg'>annul\u00e9es le 23 mai 2025<\/a> par le juge Arun Subramanian, pour deux motifs : le proc\u00e8s s&#8217;\u00e9tait tenu dans le mauvais ressort (les op\u00e9rations avaient \u00e9t\u00e9 ex\u00e9cut\u00e9es depuis Porto Rico) et, surtout, un protocole auto-ex\u00e9cutable d\u00e9pourvu de conditions d&#8217;utilisation ne permettait pas d&#8217;\u00e9tablir la \u00ab fausse d\u00e9claration \u00bb qui caract\u00e9rise la fraude. Les procureurs ont <a href='https:\/\/www.dlnews.com\/articles\/defi\/prosecutors-appeal-acquittal-of-mango-markets-exploiter\/'>fait appel<\/a>, plaidant que cette d\u00e9cision \u00ab bouleverserait la compr\u00e9hension traditionnelle de la fraude \u00bb. L&#8217;issue reste incertaine, mais le message envoy\u00e9 aux protocoles est clair : quand le code fait loi et qu&#8217;aucune r\u00e8gle n&#8217;interdit l&#8217;attaque, la justice peine \u00e0 qualifier le crime. Cette bascule vers la responsabilit\u00e9 des personnes plut\u00f4t que du protocole se retrouve ailleurs, notamment dans les r\u00e9centes poursuites <a href='https:\/\/hoge.gg\/fr\/rug-pull-defi-justice-fondateurs-verdict-2026\/'>visant les fondateurs de rug pulls, pas la blockchain<\/a>. \u00c0 noter que Mango \u00e9tait un march\u00e9 de perp\u00e9tuels, un rappel que les oracles n&#8217;alimentent pas que le pr\u00eat mais aussi le prix de r\u00e9f\u00e9rence des d\u00e9riv\u00e9s, rouage central du <a href='https:\/\/hoge.gg\/fr\/funding-perpetuels-verdict-fed-fomc-2026\/'>financement des positions \u00e0 effet de levier<\/a>.<\/p><h2 class='wp-block-heading'>Flux pouss\u00e9 ou flux tir\u00e9 : le paysage des oracles<\/h2><p class=\"wp-block-paragraph\">Tous les oracles ne fonctionnent pas de la m\u00eame fa\u00e7on, et le choix du fournisseur p\u00e8se sur la surface d&#8217;attaque. Deux grandes familles coexistent. Les oracles \u00ab pouss\u00e9s \u00bb (push), comme Chainlink, publient r\u00e9guli\u00e8rement un prix sur la cha\u00eene, calcul\u00e9 par un r\u00e9seau d\u00e9centralis\u00e9 d&#8217;op\u00e9rateurs qui prennent la m\u00e9diane de plusieurs sources ; fausser ce prix supposerait de corrompre une majorit\u00e9 d&#8217;op\u00e9rateurs. Les oracles \u00ab tir\u00e9s \u00bb (pull), comme Pyth, laissent l&#8217;application demander le prix au moment voulu, \u00e0 partir de donn\u00e9es sign\u00e9es par des fournisseurs de premi\u00e8re main et assorties d&#8217;un intervalle de confiance qui signale une donn\u00e9e peu fiable.<\/p><figure class='wp-block-table'><table><thead><tr><th>Fournisseur<\/th><th>Mod\u00e8le<\/th><th>Fonctionnement<\/th><th>Point de vigilance<\/th><\/tr><\/thead><tbody><tr><td>Chainlink<\/td><td>Pouss\u00e9<\/td><td>M\u00e9diane d&#8217;un r\u00e9seau d\u00e9centralis\u00e9 d&#8217;op\u00e9rateurs<\/td><td>Domine le march\u00e9 mais ne juge pas la profondeur du march\u00e9 sous-jacent<\/td><\/tr><tr><td>Pyth<\/td><td>Tir\u00e9<\/td><td>Donn\u00e9es sign\u00e9es de premi\u00e8re main avec intervalle de confiance<\/td><td>Encore faut-il que l&#8217;application exploite cet intervalle<\/td><\/tr><tr><td>RedStone<\/td><td>Modulaire<\/td><td>Prix sign\u00e9s \u00e0 la demande, int\u00e9gr\u00e9s \u00e0 la transaction<\/td><td>Recommande des plafonds index\u00e9s sur la liquidit\u00e9 mobilisable<\/td><\/tr><tr><td>Supra<\/td><td>Tir\u00e9<\/td><td>Oracle \u00e0 la demande avec v\u00e9rification de signature<\/td><td>Un bug de v\u00e9rification a laiss\u00e9 passer une signature nulle sur Bonzo (juillet 2026)<\/td><\/tr><tr><td>Chronicle<\/td><td>Pouss\u00e9<\/td><td>Oracle historique issu de l&#8217;\u00e9cosyst\u00e8me MakerDAO<\/td><td>Concentr\u00e9 sur un nombre restreint de protocoles<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Chainlink domine largement : environ 33 milliards de dollars de valeur s\u00e9curis\u00e9e \u00e0 la mi-2026 selon <a href='https:\/\/defillama.com\/oracles'>DefiLlama<\/a>, r\u00e9partis sur plus de 500 protocoles, pour une part de march\u00e9 voisine de 70 %. Mais la le\u00e7on de Tectonic vaut quel que soit le fournisseur : le protocole utilisait un vrai oracle, correctement aliment\u00e9. Aucun oracle ne peut emp\u00eacher un protocole d&#8217;accepter un collat\u00e9ral qu&#8217;il n&#8217;aurait jamais d\u00fb accepter.<\/p><h2 class='wp-block-heading'>Comment les protocoles se blindent (et pourquoi le correctif rate parfois)<\/h2><p class=\"wp-block-paragraph\">Depuis bZx, l&#8217;arsenal d\u00e9fensif s&#8217;est \u00e9toff\u00e9. Le prix moyen pond\u00e9r\u00e9 dans le temps (TWAP) lisse les variations sur plusieurs blocs et r\u00e9siste \u00e0 une manipulation d&#8217;un seul bloc, sans rien pouvoir contre une attaque \u00e9tal\u00e9e dans le temps. L&#8217;agr\u00e9gation par m\u00e9diane d&#8217;un r\u00e9seau d\u00e9centralis\u00e9 complique la corruption de la source. MakerDAO, devenu Sky, a \u00e9t\u00e9 pionnier avec son Oracle Security Module, qui introduit un d\u00e9lai d&#8217;une heure avant qu&#8217;un nouveau prix ne prenne effet, laissant le temps de r\u00e9agir \u00e0 une valeur aberrante ; nous avons d\u00e9crit ce m\u00e9canisme dans notre article sur le <a href='https:\/\/hoge.gg\/fr\/sky-makerdao-taux-epargne-onchain-ssr-2026\/'>taux d&#8217;\u00e9pargne on-chain de Sky<\/a>. Mais la parade la plus directe reste celle que r\u00e9clame Kazmierczak : des plafonds d&#8217;emprunt cal\u00e9s sur la liquidit\u00e9 r\u00e9ellement disponible, pour qu&#8217;un cours multipli\u00e9 par cent ne se traduise jamais par un emprunt multipli\u00e9 par cent.<\/p><p class=\"wp-block-paragraph\">Le probl\u00e8me, c&#8217;est que le correctif lui-m\u00eame peut se retourner. En mars 2026, le m\u00e9canisme CAPO d&#8217;Aave, con\u00e7u pr\u00e9cis\u00e9ment pour plafonner la croissance d&#8217;un taux de change d\u00e9riv\u00e9, a mal tourn\u00e9 \u00e0 cause d&#8217;un horodatage fig\u00e9 : il a sous-\u00e9valu\u00e9 le wstETH d&#8217;environ 2,85 % et d\u00e9clench\u00e9 pour quelque 26 millions de dollars de liquidations injustifi\u00e9es sur 34 comptes, sans cr\u00e9ance douteuse au final, comme l&#8217;a d\u00e9taill\u00e9 le <a href='https:\/\/governance.aave.com\/t\/post-mortem-exchange-rate-misallignment-on-wsteth-core-and-prime-instances\/24269'>post-mortem publi\u00e9 sur le forum de gouvernance<\/a>. Chaos Labs, \u00e0 l&#8217;origine du m\u00e9canisme, a promis un remboursement int\u00e9gral des utilisateurs touch\u00e9s. La s\u00e9curit\u00e9 on-chain n&#8217;est jamais un \u00e9tat acquis, seulement un compromis \u00e0 recalibrer en permanence.<\/p><p class=\"wp-block-paragraph\">Enfin, aucun audit ne remplace ces garde-fous \u00e9conomiques. Ronghui Gu, cofondateur de CertiK, le r\u00e9sume ainsi : \u00ab Un protocole peut r\u00e9ussir un audit de code irr\u00e9prochable et perdre malgr\u00e9 tout des millions \u00e0 cause d&#8217;une cl\u00e9 d&#8217;administration compromise \u00bb, <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>a-t-il expliqu\u00e9 \u00e0 Forbes<\/a>. Le premier semestre 2026 lui donne raison : plus de 1,31 milliard de dollars perdus sur 344 incidents selon le <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>rapport Hack3d de CertiK<\/a>, dont une large part imputable \u00e0 des d\u00e9faillances op\u00e9rationnelles, cl\u00e9s vol\u00e9es et acc\u00e8s privil\u00e9gi\u00e9s, plut\u00f4t qu&#8217;\u00e0 des bugs de code. Le m\u00eame constat vaut face \u00e0 des adversaires qui ne cherchent pas la faille logicielle mais l&#8217;humain ou l&#8217;infrastructure, comme les <a href='https:\/\/hoge.gg\/fr\/coree-du-nord-adversaire-crypto-audit-halborn-2026\/'>op\u00e9rateurs nord-cor\u00e9ens que m\u00eame les audits ne freinent pas<\/a>.<\/p><h2 class='wp-block-heading'>OEV : le cousin l\u00e9gitime de la manipulation<\/h2><p class=\"wp-block-paragraph\">La manipulation d&#8217;oracle a un jumeau parfaitement l\u00e9gal : l&#8217;OEV, pour oracle extractable value. Le principe est le m\u00eame, courir apr\u00e8s la mise \u00e0 jour d&#8217;un prix, mais l&#8217;intention diff\u00e8re. Quand un oracle publie un nouveau cours qui rend des positions liquidables, une course s&#8217;engage pour capter la prime de liquidation. Plut\u00f4t que de laisser cette valeur \u00e0 des bots opportunistes, des solutions comme le Smart Value Recapture de Chainlink la r\u00e9cup\u00e8rent et la reversent au protocole et \u00e0 ses utilisateurs. Comprendre l&#8217;OEV, c&#8217;est admettre que la fronti\u00e8re entre extraction pr\u00e9datrice et extraction organis\u00e9e tient surtout aux r\u00e8gles que le protocole se donne. Le m\u00eame m\u00e9canisme qui vide un protocole mal con\u00e7u peut, encadr\u00e9, financer sa s\u00e9curit\u00e9.<\/p><p class=\"wp-block-paragraph\">Cette r\u00e9cup\u00e9ration n&#8217;est pas qu&#8217;un d\u00e9tail comptable. En rendant les liquidations moins pr\u00e9datrices, elle r\u00e9duit la pression \u00e0 la baisse sur les actifs saisis et limite les effets de cascade lors des krachs, un ph\u00e9nom\u00e8ne bien connu sur les positions \u00e0 fort effet de levier. Reste que l&#8217;OEV suppose un oracle fiable au d\u00e9part : aucune r\u00e9cup\u00e9ration de valeur ne compense un prix truqu\u00e9. La priorit\u00e9, encore et toujours, demeure la robustesse de la donn\u00e9e en amont.<\/p><h2 class='wp-block-heading'>Ce que dit (et ne dit pas) l&#8217;AMF<\/h2><p class=\"wp-block-paragraph\">Pour l&#8217;\u00e9pargnant fran\u00e7ais, la vraie mauvaise nouvelle est r\u00e9glementaire. Le r\u00e8glement europ\u00e9en MiCA encadre les prestataires de services sur crypto-actifs (PSCA) et les \u00e9metteurs, pas les protocoles pleinement d\u00e9centralis\u00e9s sans interm\u00e9diaire identifiable. Un utilisateur qui perd ses fonds dans un exploit \u00e0 la Tectonic ou \u00e0 la Moonwell ne peut donc se tourner vers aucun PSCA agr\u00e9\u00e9 ni, en pratique, vers aucun r\u00e9gulateur national : il n&#8217;y a ni contrepartie, ni conditions d&#8217;utilisation, ni responsable d\u00e9sign\u00e9. Le contraste avec l&#8217;affaire Mango est saisissant : aux \u00c9tats-Unis, trois agences se sont mobilis\u00e9es et la condamnation p\u00e9nale a tout de m\u00eame \u00e9t\u00e9 annul\u00e9e ; en Europe, sur un protocole d\u00e9centralis\u00e9, il n&#8217;y aurait m\u00eame pas eu de dossier \u00e0 ouvrir.<\/p><p class=\"wp-block-paragraph\">L&#8217;Autorit\u00e9 des march\u00e9s financiers (AMF) supervise bien les acteurs centralis\u00e9s. La p\u00e9riode transitoire du r\u00e9gime PSAN, h\u00e9rit\u00e9 de la loi PACTE, s&#8217;est achev\u00e9e le 1er juillet 2026, et l&#8217;AMF avait renouvel\u00e9 d\u00e8s f\u00e9vrier 2026 son avertissement enjoignant aux acteurs non conformes d&#8217;organiser une sortie ordonn\u00e9e, comme le rappelle sa <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>note sur la fin de la p\u00e9riode transitoire MiCA<\/a>. Exercer sans l&#8217;agr\u00e9ment requis est d\u00e9sormais un d\u00e9lit, passible de deux ans d&#8217;emprisonnement et de 30 000 euros d&#8217;amende au titre du Code mon\u00e9taire et financier. Mais tout cela vise les plateformes, pas le code autonome. Les d\u00e9riv\u00e9s crypto (perp\u00e9tuels, futures) rel\u00e8vent, eux, de la directive MiFID II et du r\u00e9gulateur des march\u00e9s, non de MiCA. Quant \u00e0 un cadre europ\u00e9en propre \u00e0 la DeFi, il n&#8217;est pas attendu avant 2027 ou 2028. D&#8217;ici l\u00e0, sur un protocole d\u00e9centralis\u00e9, la seule protection de l&#8217;utilisateur reste la qualit\u00e9 du code et des param\u00e8tres de risque.<\/p><h2 class='wp-block-heading'>Ce que le hack de Cronos change pour l&#8217;utilisateur<\/h2><p class=\"wp-block-paragraph\">Au-del\u00e0 des principes, quelques r\u00e9flexes concrets d\u00e9coulent de la vague d&#8217;ao\u00fbt 2026 :<\/p><ul class='wp-block-list'><li>Se m\u00e9fier des march\u00e9s de pr\u00eat dont le collat\u00e9ral accept\u00e9 est le propre jeton de gouvernance du protocole ou un actif \u00e0 faible volume : c&#8217;est le profil exact de Tectonic et de Moonwell.<\/li><li>V\u00e9rifier si le protocole applique des plafonds d&#8217;emprunt et de d\u00e9p\u00f4t, et s&#8217;ils sont cal\u00e9s sur la liquidit\u00e9 r\u00e9elle du collat\u00e9ral, pas seulement sur son cours affich\u00e9.<\/li><li>Regarder quel oracle est utilis\u00e9, mais sans illusion : un bon oracle ne corrige pas de mauvais param\u00e8tres de risque.<\/li><li>Garder en t\u00eate que \u00ab d\u00e9centralis\u00e9 \u00bb ne signifie pas \u00ab \u00e0 l&#8217;abri d&#8217;une intervention \u00bb : le rembobinage de Cronos prouve qu&#8217;une poign\u00e9e de validateurs peut r\u00e9\u00e9crire la cha\u00eene en cas de crise, pour le meilleur comme pour le pire.<\/li><\/ul><p class=\"wp-block-paragraph\">La manipulation d&#8217;oracle n&#8217;est pas pr\u00e8s de dispara\u00eetre, parce qu&#8217;elle exploite une tension structurelle : un prix on-chain doit venir d&#8217;un march\u00e9, et un march\u00e9 peu profond est, par nature, manipulable. Tant que des protocoles accepteront comme garantie des actifs que personne ne peut vendre au prix affich\u00e9, la plus vieille attaque de la DeFi continuera de fonctionner. La question n&#8217;est plus de savoir si le prochain protocole tombera, mais lequel, et si sa cha\u00eene osera, elle aussi, appuyer sur le bouton rembobinage.<\/p><h2 class='wp-block-heading'>Questions fr\u00e9quentes<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;une manipulation d&#8217;oracle en DeFi ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est une attaque o\u00f9 un pirate fausse artificiellement le prix qu&#8217;un protocole utilise pour \u00e9valuer un actif. En gonflant le cours d&#8217;un jeton peu liquide, souvent via un flash loan, l&#8217;attaquant le d\u00e9pose comme garantie sur\u00e9valu\u00e9e et emprunte bien plus que sa valeur r\u00e9elle. L&#8217;oracle rapporte un prix exact ; c&#8217;est le march\u00e9 sous-jacent qui a \u00e9t\u00e9 truqu\u00e9.<\/p><h3 class='wp-block-heading'>Le hack de Tectonic \u00e9tait-il une faille de l&#8217;oracle ?<\/h3><p class=\"wp-block-paragraph\">Non. Selon le cofondateur de RedStone Marcin Kazmierczak, l&#8217;oracle a fid\u00e8lement rapport\u00e9 le prix du TONIC sur le pool qu&#8217;il lisait. La faille venait des param\u00e8tres de Tectonic, qui acceptaient un collat\u00e9ral impossible \u00e0 liquider au prix affich\u00e9, faute de plafonds d&#8217;emprunt index\u00e9s sur la liquidit\u00e9 r\u00e9elle.<\/p><h3 class='wp-block-heading'>Pourquoi Cronos a-t-il pu rembobiner sa blockchain ?<\/h3><p class=\"wp-block-paragraph\">Apr\u00e8s l&#8217;attaque du 30 ao\u00fbt 2026, les validateurs de Cronos ont interrompu la cha\u00eene puis l&#8217;ont red\u00e9marr\u00e9e depuis un bloc ant\u00e9rieur \u00e0 l&#8217;exploit, effa\u00e7ant plus de 10 000 blocs. C&#8217;est possible parce que la validation est concentr\u00e9e entre un nombre restreint d&#8217;acteurs capables de se coordonner, ce qui interroge la promesse d&#8217;immuabilit\u00e9 de la cha\u00eene.<\/p><h3 class='wp-block-heading'>Un investisseur fran\u00e7ais a-t-il un recours en cas de perte ?<\/h3><p class=\"wp-block-paragraph\">En pratique, tr\u00e8s peu. MiCA encadre les prestataires de services sur crypto-actifs et les \u00e9metteurs, pas les protocoles pleinement d\u00e9centralis\u00e9s sans interm\u00e9diaire. Sur un protocole DeFi, il n&#8217;existe ni contrepartie agr\u00e9\u00e9e ni r\u00e9gulateur \u00e0 saisir ; la protection repose sur la qualit\u00e9 du code et des param\u00e8tres de risque.<\/p><h3 class='wp-block-heading'>Comment les protocoles peuvent-ils se prot\u00e9ger ?<\/h3><p class=\"wp-block-paragraph\">En combinant plusieurs garde-fous : prix moyens pond\u00e9r\u00e9s dans le temps (TWAP), agr\u00e9gation par m\u00e9diane d&#8217;un r\u00e9seau d&#8217;oracles, d\u00e9lais de type Oracle Security Module et surtout des plafonds d&#8217;emprunt cal\u00e9s sur la liquidit\u00e9 r\u00e9ellement mobilisable, afin qu&#8217;un cours artificiellement gonfl\u00e9 ne permette jamais d&#8217;emprunter au-del\u00e0 de ce que le march\u00e9 peut absorber.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'une manipulation d'oracle en DeFi ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est une attaque o\u00f9 un pirate fausse artificiellement le prix qu'un protocole utilise pour \u00e9valuer un actif. En gonflant le cours d'un jeton peu liquide, souvent via un flash loan, l'attaquant le d\u00e9pose comme garantie sur\u00e9valu\u00e9e et emprunte bien plus que sa valeur r\u00e9elle. L'oracle rapporte un prix exact ; c'est le march\u00e9 sous-jacent qui a \u00e9t\u00e9 truqu\u00e9.\"}},{\"@type\":\"Question\",\"name\":\"Le hack de Tectonic \u00e9tait-il une faille de l'oracle ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Selon le cofondateur de RedStone Marcin Kazmierczak, l'oracle a fid\u00e8lement rapport\u00e9 le prix du TONIC sur le pool qu'il lisait. La faille venait des param\u00e8tres de Tectonic, qui acceptaient un collat\u00e9ral impossible \u00e0 liquider au prix affich\u00e9, faute de plafonds d'emprunt index\u00e9s sur la liquidit\u00e9 r\u00e9elle.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi Cronos a-t-il pu rembobiner sa blockchain ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Apr\u00e8s l'attaque du 30 ao\u00fbt 2026, les validateurs de Cronos ont interrompu la cha\u00eene puis l'ont red\u00e9marr\u00e9e depuis un bloc ant\u00e9rieur \u00e0 l'exploit, effa\u00e7ant plus de 10 000 blocs. C'est possible parce que la validation est concentr\u00e9e entre un nombre restreint d'acteurs capables de se coordonner, ce qui interroge la promesse d'immuabilit\u00e9 de la cha\u00eene.\"}},{\"@type\":\"Question\",\"name\":\"Un investisseur fran\u00e7ais a-t-il un recours en cas de perte ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En pratique, tr\u00e8s peu. MiCA encadre les prestataires de services sur crypto-actifs et les \u00e9metteurs, pas les protocoles pleinement d\u00e9centralis\u00e9s sans interm\u00e9diaire. Sur un protocole DeFi, il n'existe ni contrepartie agr\u00e9\u00e9e ni r\u00e9gulateur \u00e0 saisir ; la protection repose sur la qualit\u00e9 du code et des param\u00e8tres de risque.\"}},{\"@type\":\"Question\",\"name\":\"Comment les protocoles peuvent-ils se prot\u00e9ger ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En combinant plusieurs garde-fous : prix moyens pond\u00e9r\u00e9s dans le temps (TWAP), agr\u00e9gation par m\u00e9diane d'un r\u00e9seau d'oracles, d\u00e9lais de type Oracle Security Module et surtout des plafonds d'emprunt cal\u00e9s sur la liquidit\u00e9 r\u00e9ellement mobilisable, afin qu'un cours artificiellement gonfl\u00e9 ne permette jamais d'emprunter au-del\u00e0 de ce que le march\u00e9 peut absorber.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Anneke de Vries, journaliste s\u00e9curit\u00e9 et exploits, HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>En ao\u00fbt 2026, une manipulation d&#8217;oracle a vid\u00e9 Tectonic d&#8217;environ 65 millions d&#8217;euros, poussant Cronos \u00e0 rembobiner sa propre blockchain. Retour sur la plus vieille faille de la DeFi.<\/p>\n","protected":false},"author":4,"featured_media":588,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-587","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/587","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=587"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/587\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/588"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=587"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=587"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=587"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}