{"id":643,"date":"2026-09-24T10:35:25","date_gmt":"2026-09-24T10:35:25","guid":{"rendered":"https:\/\/hoge.gg\/fr\/prets-flash-credit-defi-un-bloc-2026\/"},"modified":"2026-09-24T10:35:25","modified_gmt":"2026-09-24T10:35:25","slug":"prets-flash-credit-defi-un-bloc-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/prets-flash-credit-defi-un-bloc-2026\/","title":{"rendered":"Pr\u00eats flash : le cr\u00e9dit DeFi qui vit et meurt en un bloc"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le 30 ao\u00fbt 2026, un attaquant a emprunt\u00e9 environ 75 millions de dollars au protocole de pr\u00eat Tectonic, sur la blockchain Cronos, sans d\u00e9poser le moindre collat\u00e9ral. Aucun contrat sign\u00e9, aucun contr\u00f4le de solvabilit\u00e9, aucune garantie. Vingt minutes plus tard, le jeton TONIC qui servait de r\u00e9f\u00e9rence de prix au protocole avait \u00e9t\u00e9 propuls\u00e9 environ cent fois plus haut que son cours, la dette avait \u00e9t\u00e9 siphonn\u00e9e, et le pr\u00eat initial avait \u00e9t\u00e9 rembours\u00e9 au centime pr\u00e8s. Le tout dans une seule transaction, indivisible, alors que le volume d&#8217;\u00e9change du jeton sur les sept jours pr\u00e9c\u00e9dents d\u00e9passait \u00e0 peine 305 000 dollars, selon <a href='https:\/\/www.kucoin.com\/blog\/defi-lending-price-manipulation-exploits-2026'>une analyse de KuCoin Research<\/a>.<\/p><p class=\"wp-block-paragraph\">Cette op\u00e9ration repose sur l&#8217;une des inventions les plus d\u00e9routantes de la finance d\u00e9centralis\u00e9e : le pr\u00eat flash (flash loan). Un pr\u00eat sans collat\u00e9ral, sans \u00e9ch\u00e9ance et sans risque de contrepartie pour le pr\u00eateur, parce qu&#8217;il n&#8217;existe que le temps d&#8217;un bloc. S&#8217;il n&#8217;est pas rembours\u00e9 avant la fin de la transaction, celle-ci est annul\u00e9e comme si elle n&#8217;avait jamais eu lieu. C&#8217;est cette garantie math\u00e9matique qui rend le pr\u00eat flash \u00e0 la fois inoffensif sur le papier et redoutable entre de mauvaises mains. Pour un lecteur habitu\u00e9 au cr\u00e9dit adoss\u00e9 \u00e0 un collat\u00e9ral, c&#8217;est un objet radicalement diff\u00e9rent : ici, la blockchain elle-m\u00eame tient lieu d&#8217;huissier.<\/p><h2 class='wp-block-heading'>L&#8217;outil le plus mal compris de la DeFi<\/h2><p class=\"wp-block-paragraph\">Le pr\u00eat flash souffre d&#8217;un probl\u00e8me de r\u00e9putation. Il fait les gros titres quand il sert \u00e0 vider un protocole, jamais quand il r\u00e9\u00e9quilibre discr\u00e8tement le prix d&#8217;un stablecoin entre deux plateformes. Or, dans la vie de tous les jours, l&#8217;immense majorit\u00e9 du volume des pr\u00eats flash correspond \u00e0 de la plomberie financi\u00e8re parfaitement banale : de l&#8217;arbitrage, du refinancement de dette, des changements de collat\u00e9ral. C&#8217;est un outil neutre, comme un levier ou une cl\u00e9 \u00e0 molette, dont l&#8217;usage bascule du c\u00f4t\u00e9 lumineux au c\u00f4t\u00e9 obscur selon la main qui le tient.<\/p><p class=\"wp-block-paragraph\">Le c\u00f4t\u00e9 obscur est n\u00e9anmoins spectaculaire. La soci\u00e9t\u00e9 d&#8217;analyse blockchain TRM Labs a recens\u00e9 32 attaques par manipulation de prix en 2026, davantage que sur n&#8217;importe quelle ann\u00e9e compl\u00e8te auparavant ; la manipulation de prix repr\u00e9sente d\u00e9sormais environ une attaque sur huit, contre une sur dix-sept en 2022, <a href='https:\/\/www.kucoin.com\/blog\/defi-lending-price-manipulation-exploits-2026'>rapporte KuCoin Research<\/a>. Sur le seul premier semestre 2026, la m\u00eame source d\u00e9nombre 207 incidents de s\u00e9curit\u00e9 et 972 millions de dollars d\u00e9rob\u00e9s. Le pr\u00eat flash n&#8217;est pas la cause de tous ces vols, mais il appara\u00eet dans une bonne partie d&#8217;entre eux.<\/p><p class=\"wp-block-paragraph\">C&#8217;est l\u00e0 tout le paradoxe que cet article veut d\u00e9monter : le pr\u00eat flash lui-m\u00eame est presque toujours innocent. La faille se niche ailleurs, dans un oracle de prix trop na\u00eff ou une comptabilit\u00e9 de coffre mal con\u00e7ue. Le pr\u00eat flash ne fait qu&#8217;amplifier. Comprendre cette primitive, c&#8217;est comprendre pourquoi elle ne ressemble \u00e0 aucun cr\u00e9dit connu, \u00e0 quoi elle sert vraiment, et pourquoi l&#8217;AMF comme MiCA peinent \u00e0 la ranger dans une case existante.<\/p><h2 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;un pr\u00eat flash ?<\/h2><p class=\"wp-block-paragraph\">Dans la finance traditionnelle comme dans la plus grande partie de la DeFi, un pr\u00eat exige un collat\u00e9ral d&#8217;une valeur sup\u00e9rieure \u00e0 la dette. C&#8217;est le principe de la surcollat\u00e9ralisation : pour emprunter 100 euros de stablecoin, vous immobilisez 150 euros d&#8217;ether. Le pr\u00eat flash renverse ce principe du tout au tout : z\u00e9ro collat\u00e9ral, parce que le remboursement n&#8217;est pas garanti par un d\u00e9p\u00f4t mais par la blockchain elle-m\u00eame.<\/p><p class=\"wp-block-paragraph\">Le m\u00e9canisme s&#8217;appuie sur une propri\u00e9t\u00e9 fondamentale d&#8217;Ethereum : l&#8217;atomicit\u00e9. Une transaction est un tout indivisible ; soit toutes ses \u00e9tapes r\u00e9ussissent, soit rien ne se produit et l&#8217;\u00e9tat de la cha\u00eene revient \u00e0 son point de d\u00e9part. Le pr\u00eat flash exploite pr\u00e9cis\u00e9ment cette r\u00e8gle. Le protocole pr\u00eate les fonds, laisse l&#8217;emprunteur en faire ce qu&#8217;il veut, puis v\u00e9rifie \u00e0 la toute fin que la somme, major\u00e9e d&#8217;une commission, est bien revenue. Si ce n&#8217;est pas le cas, la transaction enti\u00e8re est rejet\u00e9e. Le pr\u00eateur ne peut donc jamais perdre son capital : dans le pire des cas, le pr\u00eat n&#8217;a tout simplement jamais exist\u00e9.<\/p><p class=\"wp-block-paragraph\">Autre singularit\u00e9 : l&#8217;emprunteur n&#8217;est pas une personne munie d&#8217;un portefeuille, mais un contrat intelligent. On ne prend pas un pr\u00eat flash \u00e0 la main. Il faut d\u00e9ployer du code qui emprunte, ex\u00e9cute une logique et rembourse, le tout dans un seul appel. Il n&#8217;y a pas d&#8217;\u00e9ch\u00e9ance, pas de taux d&#8217;int\u00e9r\u00eat qui court dans le temps, pas de liquidation possible, pas d&#8217;identit\u00e9 d&#8217;emprunteur \u00e0 v\u00e9rifier. Le seul co\u00fbt est la commission, plus les frais de gas. C&#8217;est un cr\u00e9dit qui na\u00eet et meurt dans la m\u00eame respiration.<\/p><h2 class='wp-block-heading'>La m\u00e9canique en quatre temps<\/h2><p class=\"wp-block-paragraph\">Concr\u00e8tement, un pr\u00eat flash se d\u00e9roule en quatre \u00e9tapes encha\u00een\u00e9es dans une transaction unique. Premi\u00e8rement, un contrat appelle la fonction d\u00e9di\u00e9e du protocole (flashLoan sur Aave) en demandant un montant. Deuxi\u00e8mement, le protocole transf\u00e8re les fonds et rend la main au contrat emprunteur en appelant une fonction convenue \u00e0 l&#8217;avance : executeOperation chez Aave, onFlashLoan dans le standard EIP-3156. Troisi\u00e8mement, \u00e0 l&#8217;int\u00e9rieur de cette fonction de rappel (callback), le contrat fait ce pour quoi il a \u00e9t\u00e9 programm\u00e9 : arbitrer, \u00e9changer, rembourser une autre dette. Quatri\u00e8mement, avant de rendre la main, il doit avoir rembours\u00e9 le principal et la commission ; le protocole v\u00e9rifie son solde, et s&#8217;il manque ne serait-ce qu&#8217;une fraction infime, tout est annul\u00e9.<\/p><p class=\"wp-block-paragraph\">Prenons un exemple chiffr\u00e9. Un contrat emprunte 10 millions d&#8217;euros d&#8217;USDC sur Aave, dont la commission est de 0,09 %. Il devra rendre 10 009 000 euros, soit 9 000 euros de frais. Si l&#8217;op\u00e9ration men\u00e9e entre-temps rapporte plus de 9 000 euros (plus le gas), le contrat empoche la diff\u00e9rence ; sinon, la transaction \u00e9choue et l&#8217;op\u00e9rateur ne perd que les frais de gas. Le calcul de rentabilit\u00e9 est donc binaire et sans appel : soit l&#8217;op\u00e9ration est profitable dans le m\u00eame bloc, soit elle n&#8217;a pas lieu.<\/p><p class=\"wp-block-paragraph\">Cette exigence technique explique pourquoi le pr\u00eat flash reste, malgr\u00e9 sa r\u00e9putation, un objet de d\u00e9veloppeurs. Il ne s&#8217;agit pas d&#8217;un bouton sur une application grand public, mais d&#8217;un contrat \u00e0 \u00e9crire et \u00e0 d\u00e9ployer, comme le rappelle <a href='https:\/\/aave.com\/docs\/aave-v3\/guides\/flash-loans'>la documentation d&#8217;Aave<\/a>. Quelques interfaces automatisent certains usages (refinancement, \u00e9change de collat\u00e9ral) pour \u00e9pargner ce travail \u00e0 l&#8217;utilisateur, mais la logique sous-jacente reste la m\u00eame.<\/p><h2 class='wp-block-heading'>De Marble \u00e0 EIP-3156 : une br\u00e8ve histoire<\/h2><p class=\"wp-block-paragraph\">L&#8217;id\u00e9e est plus ancienne qu&#8217;on ne le croit. En 2018, un projet nomm\u00e9 Marble Protocol, qui se pr\u00e9sentait comme une \u00ab banque en contrat intelligent \u00bb, fut le premier \u00e0 autoriser un contrat \u00e0 emprunter puis rembourser dans une seule transaction. La construction resta confidentielle. C&#8217;est Aave qui, en lan\u00e7ant son protocole de pr\u00eat \u00e0 base de pools de liquidit\u00e9 en janvier 2020, popularisa le pr\u00eat flash en le mettant \u00e0 la port\u00e9e des d\u00e9veloppeurs tiers.<\/p><p class=\"wp-block-paragraph\">La notori\u00e9t\u00e9 vint h\u00e9las par le scandale, un mois plus tard, avec les deux attaques contre bZx. Puis la primitive se standardisa : en novembre 2020, la proposition <a href='https:\/\/soliditydeveloper.com\/eip-3156'>EIP-3156<\/a> d\u00e9finit une interface commune (les fonctions flashLoan et onFlashLoan), afin que pr\u00eateurs et emprunteurs puissent se parler sans int\u00e9gration sur mesure ; le standard fut ensuite affin\u00e9 par l&#8217;ERC-7399. Cette normalisation a transform\u00e9 un bricolage de pionnier en brique d&#8217;infrastructure banalis\u00e9e, disponible sur la plupart des grands protocoles.<\/p><p class=\"wp-block-paragraph\">Cette standardisation a eu une cons\u00e9quence discr\u00e8te mais majeure : le pr\u00eat flash a cess\u00e9 d&#8217;\u00eatre une curiosit\u00e9 pour devenir une brique invisible. Aujourd&#8217;hui, des agr\u00e9gateurs et des routeurs l&#8217;utilisent en coulisses pour optimiser un \u00e9change ou d\u00e9nouer une position, sans que l&#8217;utilisateur final n&#8217;en ait jamais conscience. La primitive s&#8217;est banalis\u00e9e au point de dispara\u00eetre de la surface, ce qui explique en partie le d\u00e9calage de perception : le grand public ne la remarque que lorsqu&#8217;elle sert une attaque, alors qu&#8217;elle tourne en permanence, en silence, au service d&#8217;op\u00e9rations parfaitement ordinaires.<\/p><p class=\"wp-block-paragraph\">La commission, elle, a suivi une trajectoire descendante. Aave a d\u00e9marr\u00e9 \u00e0 0,05 % avant de porter le tarif \u00e0 0,09 % par un vote de gouvernance, la majeure partie de cette somme \u00e9tant revers\u00e9e aux d\u00e9posants du protocole, <a href='https:\/\/governance.aave.com\/t\/aave-flashloan-fees\/21149'>selon la documentation de gouvernance d&#8217;Aave<\/a>. Sur d&#8217;autres plateformes, le pr\u00eat flash est carr\u00e9ment gratuit, la liquidit\u00e9 \u00e9tant r\u00e9mun\u00e9r\u00e9e ailleurs.<\/p><h2 class='wp-block-heading'>Qui pr\u00eate, et \u00e0 quel prix<\/h2><p class=\"wp-block-paragraph\">Le march\u00e9 du pr\u00eat flash est domin\u00e9 par une poign\u00e9e de protocoles, avec des mod\u00e8les \u00e9conomiques diff\u00e9rents. Aave reste la r\u00e9f\u00e9rence, avec sa commission de 0,09 % qui alimente les revenus des d\u00e9posants, un rouage de plus dans <a href='https:\/\/hoge.gg\/fr\/aave-rendement-reel-rachats-aavenomics-defi-2026\/'>la machine \u00e0 rachats et \u00e0 revenus d\u00e9crite dans notre dossier sur l&#8217;aavenomics<\/a>. \u00c0 l&#8217;inverse, Balancer et Morpho Blue proposent des pr\u00eats flash sans commission, tandis que Uniswap et Maker\/Sky offrent des variantes techniques (flash swaps et flash mint) qui reviennent au m\u00eame service.<\/p><figure class='wp-block-table'><table><thead><tr><th>Fournisseur<\/th><th>Commission<\/th><th>Particularit\u00e9<\/th><\/tr><\/thead><tbody><tr><td>Aave (V3)<\/td><td>0,09 %<\/td><td>Standard du march\u00e9 ; l&#8217;essentiel revient aux d\u00e9posants<\/td><\/tr><tr><td>Balancer<\/td><td>0 %<\/td><td>Gratuit ; financ\u00e9 par les frais de swap du protocole<\/td><\/tr><tr><td>Morpho Blue<\/td><td>0 %<\/td><td>Noyau minimal, sans commission<\/td><\/tr><tr><td>Uniswap<\/td><td>frais de swap (0,3 % en V2)<\/td><td>Flash swaps : gratuit si les jetons emprunt\u00e9s sont rendus<\/td><\/tr><tr><td>Maker \/ Sky<\/td><td>proche de 0 %<\/td><td>Flash mint : frappe et br\u00fble du DAI\/USDS dans la transaction<\/td><\/tr><tr><td>dYdX<\/td><td>retir\u00e9<\/td><td>Pr\u00eats flash de facto abandonn\u00e9s<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ces tarifs ne sont pas grav\u00e9s dans le marbre : ce sont des param\u00e8tres de gouvernance, susceptibles d&#8217;\u00e9voluer par vote. Ils restent de toute fa\u00e7on d\u00e9risoires au regard des sommes mobilis\u00e9es. Le rapport de force entre les deux plus gros acteurs se lit d&#8217;ailleurs dans leurs jetons : au 24 septembre 2026, l&#8217;AAVE s&#8217;\u00e9change autour de 119,81 euros pour une capitalisation d&#8217;environ 1,85 milliard d&#8217;euros (<a href='https:\/\/www.coingecko.com\/en\/coins\/aave\/eur'>CoinGecko<\/a>), tandis que le MORPHO vaut pr\u00e8s de 2,36 euros pour environ 1,65 milliard d&#8217;euros de capitalisation (<a href='https:\/\/www.coingecko.com\/en\/coins\/morpho\/eur'>CoinGecko<\/a>), preuve que le march\u00e9 valorise l&#8217;infrastructure de cr\u00e9dit presque autant que le pr\u00eateur historique.<\/p><h2 class='wp-block-heading'>Le c\u00f4t\u00e9 lumineux : \u00e0 quoi \u00e7a sert vraiment<\/h2><p class=\"wp-block-paragraph\">Avant d&#8217;en venir aux attaques, il faut insister sur ce que fait un pr\u00eat flash dans 99 % des cas : il rend le capital superflu pour une longue liste d&#8217;op\u00e9rations l\u00e9gitimes. Le plus courant est l&#8217;arbitrage. Si l&#8217;ether vaut un peu plus cher sur une plateforme que sur une autre, un contrat peut emprunter des millions, acheter l\u00e0 o\u00f9 c&#8217;est bon march\u00e9, revendre l\u00e0 o\u00f9 c&#8217;est plus cher, rembourser le pr\u00eat et garder la diff\u00e9rence, sans jamais avoir eu besoin de poss\u00e9der ces millions. Cet arbitrage aligne les prix entre plateformes et, au passage, d\u00e9mocratise une activit\u00e9 jadis r\u00e9serv\u00e9e aux acteurs les mieux dot\u00e9s.<\/p><figure class='wp-block-table'><table><thead><tr><th>Usage<\/th><th>Ce qu&#8217;il permet<\/th><\/tr><\/thead><tbody><tr><td>Arbitrage<\/td><td>Capter un \u00e9cart de prix entre plateformes sans immobiliser de capital<\/td><\/tr><tr><td>Auto-liquidation<\/td><td>Rembourser sa propre dette pour \u00e9viter la p\u00e9nalit\u00e9 de liquidation<\/td><\/tr><tr><td>\u00c9change de collat\u00e9ral<\/td><td>Passer d&#8217;un collat\u00e9ral \u00e0 un autre sans fermer la position<\/td><\/tr><tr><td>Refinancement<\/td><td>D\u00e9placer une dette d&#8217;un protocole \u00e0 un autre pour un meilleur taux<\/td><\/tr><tr><td>Migration de position<\/td><td>Transf\u00e9rer une position enti\u00e8re entre protocoles ou cha\u00eenes<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Vient ensuite l&#8217;auto-liquidation, sans doute l&#8217;usage le plus \u00e9l\u00e9gant. Un emprunteur dont la position approche du seuil de liquidation peut, via un pr\u00eat flash, rembourser lui-m\u00eame sa dette, r\u00e9cup\u00e9rer son collat\u00e9ral, puis rembourser le pr\u00eat flash avec une partie de ce collat\u00e9ral. Il \u00e9vite ainsi la p\u00e9nalit\u00e9 de 5 \u00e0 10 % qu&#8217;un liquidateur externe lui aurait pr\u00e9lev\u00e9e, un sc\u00e9nario que nous avons d\u00e9taill\u00e9 dans <a href='https:\/\/hoge.gg\/fr\/liquidations-defi-facteur-sante-cascade-2026\/'>notre d\u00e9cryptage du facteur de sant\u00e9 et des cascades de liquidation<\/a>. Sur le m\u00eame principe, le pr\u00eat flash permet de changer de collat\u00e9ral sans fermer sa position, de d\u00e9placer une dette vers un protocole moins cher (refinancement), ou de migrer une position enti\u00e8re d&#8217;une plateforme \u00e0 une autre en une seule op\u00e9ration. Autant de manoeuvres qui, sans lui, exigeraient d&#8217;avoir le capital sous la main.<\/p><p class=\"wp-block-paragraph\">Un exemple de refinancement montre l&#8217;\u00e9l\u00e9gance du proc\u00e9d\u00e9. Supposons une dette de 200 000 euros sur un protocole o\u00f9 le taux d&#8217;emprunt a grimp\u00e9 \u00e0 8 %, alors qu&#8217;un concurrent propose 4 %. Sans pr\u00eat flash, il faudrait d&#8217;abord trouver 200 000 euros pour solder la dette, d\u00e9bloquer le collat\u00e9ral, le red\u00e9poser ailleurs, puis r\u00e9emprunter. Avec un pr\u00eat flash, tout s&#8217;encha\u00eene en une transaction : emprunter les 200 000 euros, rembourser la dette ch\u00e8re, r\u00e9cup\u00e9rer le collat\u00e9ral, ouvrir la position sur le protocole bon march\u00e9, et rembourser le pr\u00eat flash avec les fonds fra\u00eechement emprunt\u00e9s. L&#8217;emprunteur n&#8217;a jamais eu \u00e0 mobiliser son propre capital, et son taux vient d&#8217;\u00eatre divis\u00e9 par deux.<\/p><h2 class='wp-block-heading'>L&#8217;amplificateur : le pr\u00eat flash ne cr\u00e9e pas l&#8217;attaque, il la d\u00e9mocratise<\/h2><p class=\"wp-block-paragraph\">Pour comprendre le r\u00f4le exact du pr\u00eat flash dans les piratages, une formule de TRM Labs r\u00e9sume tout. La soci\u00e9t\u00e9 d&#8217;analyse observe que \u00ab les pr\u00eats flash sont fr\u00e9quemment utilis\u00e9s pour ex\u00e9cuter de grandes attaques par manipulation de prix, car ils r\u00e9duisent le montant de capital qu&#8217;un attaquant doit contr\u00f4ler de fa\u00e7on permanente \u00bb, <a href='https:\/\/www.kucoin.com\/blog\/defi-lending-price-manipulation-exploits-2026'>selon des propos relay\u00e9s par KuCoin Research<\/a>. Le mot cl\u00e9 est \u00ab r\u00e9duisent \u00bb. Le pr\u00eat flash n&#8217;invente pas la faille ; il supprime la barri\u00e8re du capital qui prot\u00e9geait jusque-l\u00e0 contre son exploitation.<\/p><p class=\"wp-block-paragraph\">Le raisonnement est le suivant. Si le prix de r\u00e9f\u00e9rence d&#8217;un protocole peut \u00eatre d\u00e9plac\u00e9 par un ordre suffisamment gros, il fallait autrefois disposer d&#8217;un tr\u00e9sor de guerre pour tenter le coup. D\u00e9sormais, n&#8217;importe qui peut louer un milliard de dollars le temps d&#8217;un bloc, fausser un cours, puis rembourser. Le pr\u00eat flash transforme une vuln\u00e9rabilit\u00e9 th\u00e9orique, longtemps consid\u00e9r\u00e9e comme improbable faute de capital disponible, en un probl\u00e8me pratique et imm\u00e9diat.<\/p><p class=\"wp-block-paragraph\">Deux nuances s&#8217;imposent toutefois. D&#8217;une part, toutes les manipulations de prix ne passent pas par un pr\u00eat flash : un attaquant d\u00e9j\u00e0 richement dot\u00e9 n&#8217;en a pas besoin. D&#8217;autre part, un pr\u00eat flash est parfaitement inoffensif contre un protocole dont l&#8217;oracle est robuste et la comptabilit\u00e9 solide. Le pr\u00eat flash est un levier, pas un pied-de-biche : encore faut-il que la porte soit d\u00e9verrouill\u00e9e.<\/p><h2 class='wp-block-heading'>Les grands classiques : bZx, Beanstalk, Euler<\/h2><p class=\"wp-block-paragraph\">Trois affaires ont durablement associ\u00e9 le pr\u00eat flash \u00e0 la catastrophe. La premi\u00e8re, en f\u00e9vrier 2020, visa le protocole bZx : deux attaques successives, pour moins d&#8217;un million de dollars au total, exploit\u00e8rent des oracles de prix trop na\u00effs en distordant les cours sur Kyber et Synthetix, <a href='https:\/\/www.coindesk.com\/tech\/2020\/02\/19\/everything-you-ever-wanted-to-know-about-the-defi-flash-loan-attack'>comme l&#8217;a racont\u00e9 CoinDesk<\/a>. Modeste par le montant, l&#8217;\u00e9pisode fut fondateur : il r\u00e9v\u00e9la que la composabilit\u00e9 entre protocoles pouvait se retourner contre eux.<\/p><p class=\"wp-block-paragraph\">Le 17 avril 2022, Beanstalk changea d&#8217;\u00e9chelle. L&#8217;attaquant emprunta pr\u00e8s d&#8217;un milliard de dollars en DAI via un pr\u00eat flash, s&#8217;en servit pour acqu\u00e9rir instantan\u00e9ment assez de jetons de gouvernance et faire adopter deux propositions pi\u00e9g\u00e9es, puis vida la tr\u00e9sorerie du protocole : 182 millions de dollars envol\u00e9s, dont environ 80 millions de profit net, et un stablecoin, le BEAN, qui s&#8217;effondra d&#8217;un dollar \u00e0 onze cents, <a href='https:\/\/www.coindesk.com\/tech\/2022\/04\/17\/attacker-drains-182m-from-beanstalk-stablecoin-protocol'>selon CoinDesk<\/a>. Ce n&#8217;\u00e9tait pas une attaque d&#8217;oracle mais une prise de contr\u00f4le de la gouvernance : le pr\u00eat flash avait achet\u00e9 un vote le temps d&#8217;un bloc.<\/p><figure class='wp-block-table'><table><thead><tr><th>Cible<\/th><th>Date<\/th><th>Montant<\/th><th>M\u00e9canisme<\/th><\/tr><\/thead><tbody><tr><td>bZx<\/td><td>F\u00e9vrier 2020<\/td><td>Moins de 1 M$<\/td><td>Manipulation d&#8217;oracle via Kyber et Synthetix<\/td><\/tr><tr><td>Beanstalk<\/td><td>17 avril 2022<\/td><td>182 M$<\/td><td>Prise de contr\u00f4le de la gouvernance (pr\u00eat flash d&#8217;1 Md$ en DAI)<\/td><\/tr><tr><td>Euler Finance<\/td><td>13 mars 2023<\/td><td>197 M$<\/td><td>Faille de la logique d&#8217;auto-liquidation ; fonds rendus par l&#8217;attaquant<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Enfin, le 13 mars 2023, Euler Finance subit la plus grosse attaque de l&#8217;ann\u00e9e : 197 millions de dollars, via un pr\u00eat flash combin\u00e9 \u00e0 une faille dans la logique d&#8217;auto-liquidation du protocole. L&#8217;histoire connut un d\u00e9nouement rare : l&#8217;attaquant, se faisant appeler \u00ab Jacob \u00bb, restitua l&#8217;essentiel des fonds quelques semaines plus tard, <a href='https:\/\/www.chainalysis.com\/blog\/euler-finance-flash-loan-attack\/'>comme l&#8217;a document\u00e9 Chainalysis<\/a>. Ces trois affaires dessinent la typologie compl\u00e8te : oracle, gouvernance, logique interne. Dans les trois cas, le pr\u00eat flash n&#8217;\u00e9tait que le carburant.<\/p><h2 class='wp-block-heading'>La vague 2026 : Summer Finance, Tectonic et les autres<\/h2><p class=\"wp-block-paragraph\">L&#8217;ann\u00e9e 2026 a montr\u00e9 que la le\u00e7on n&#8217;\u00e9tait pas apprise. Le cas le plus instructif est celui de Summer Finance (ex-Oasis.app), le 6 juillet 2026. L&#8217;attaquant a emprunt\u00e9 65,4 millions de dollars en pr\u00eat flash sur Morpho, puis s&#8217;en est servi non pas pour fausser un oracle, mais pour manipuler la comptabilit\u00e9 des parts d&#8217;un coffre. La soci\u00e9t\u00e9 d&#8217;audit CertiK a \u00e9tabli que l&#8217;attaquant \u00ab a pu racheter 70,9 millions de dollars apr\u00e8s un d\u00e9p\u00f4t de 64,8 millions, gr\u00e2ce \u00e0 la manipulation de la comptabilit\u00e9 des actifs totaux (totalAssets) du contrat FleetCommander \u00bb, le tout dans une seule transaction, pour une perte d&#8217;environ 6 millions de dollars en DAI, <a href='https:\/\/news.bitcoin.com\/summer-finance-pauses-vaults-after-65-4m-flash-loan-attack-triggers-6m-loss\/'>rapporte News.Bitcoin.com<\/a>. Les gardiens du protocole ont suspendu les coffres dans la foul\u00e9e.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protocole<\/th><th>Date<\/th><th>Montant<\/th><th>D\u00e9tail<\/th><\/tr><\/thead><tbody><tr><td>Rhea Lend<\/td><td>Avril 2026<\/td><td>18,4 M$<\/td><td>Manipulation du prix au comptant<\/td><\/tr><tr><td>Summer Finance<\/td><td>6 juillet 2026<\/td><td>~6 M$ de perte<\/td><td>Pr\u00eat flash de 65,4 M$ sur Morpho ; comptabilit\u00e9 de coffre manipul\u00e9e<\/td><\/tr><tr><td>Bonzo Lend<\/td><td>11 juillet 2026<\/td><td>9,05 M$<\/td><td>Prix gonfl\u00e9 de douze ordres de grandeur<\/td><\/tr><tr><td>Moonwell<\/td><td>27 ao\u00fbt 2026<\/td><td>8,7 M$<\/td><td>Collat\u00e9ral MAMO peu liquide<\/td><\/tr><tr><td>Tectonic (Cronos)<\/td><td>30 ao\u00fbt 2026<\/td><td>~75 M$<\/td><td>Jeton TONIC propuls\u00e9 ~100x en 20 minutes<\/td><\/tr><tr><td>Edel Finance (GOOGLx)<\/td><td>2026<\/td><td>403 k$<\/td><td>Action Google tokenis\u00e9e gonfl\u00e9e ~78x<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Le reste de la liste raconte la m\u00eame histoire d\u00e9clin\u00e9e. Rhea Lend a perdu 18,4 millions de dollars en avril, Bonzo Lend 9,05 millions le 11 juillet (avec un prix gonfl\u00e9 de douze ordres de grandeur), Moonwell 8,7 millions le 27 ao\u00fbt sur un collat\u00e9ral peu liquide, et Tectonic environ 75 millions le 30 ao\u00fbt sur Cronos, un cas que nous avons diss\u00e9qu\u00e9 dans <a href='https:\/\/hoge.gg\/fr\/oracle-manipulation-defi-cronos-rollback-2026\/'>notre enqu\u00eate sur le rollback controvers\u00e9 de la cha\u00eene<\/a>. Ces montants et ces dates sont <a href='https:\/\/www.kucoin.com\/blog\/defi-lending-price-manipulation-exploits-2026'>recens\u00e9s par KuCoin Research<\/a>. Plus baroque encore, l&#8217;affaire Edel Finance a vu un attaquant gonfler d&#8217;environ 78 fois la valorisation d&#8217;une action Google tokenis\u00e9e via son enveloppe, pour environ 403 000 dollars de cr\u00e9ance douteuse. Le d\u00e9compte annuel varie d&#8217;ailleurs d&#8217;un traceur \u00e0 l&#8217;autre, signe qu&#8217;il n&#8217;existe pas de comptabilit\u00e9 unique du ph\u00e9nom\u00e8ne. Ces coffres et leurs comptabilit\u00e9s sont exactement le terrain qu&#8217;explorait <a href='https:\/\/hoge.gg\/fr\/curateurs-defi-autopsie-creances-douteuses-2026\/'>notre autopsie des cr\u00e9ances douteuses des curateurs<\/a>.<\/p><p class=\"wp-block-paragraph\">Pourquoi les protocoles de pr\u00eat concentrent-ils \u00e0 ce point les attaques ? Parce qu&#8217;ils reposent tous sur une seule question : combien vaut le collat\u00e9ral d\u00e9pos\u00e9 ? Toute la s\u00e9curit\u00e9 d&#8217;un pr\u00eat surcollat\u00e9ralis\u00e9 tient \u00e0 l&#8217;exactitude de cette valorisation. Il suffit donc de fausser, ne serait-ce qu&#8217;un instant, le prix d&#8217;un actif accept\u00e9 en garantie pour emprunter bien au-del\u00e0 de ce qu&#8217;il vaut r\u00e9ellement, puis dispara\u00eetre. Les jetons peu liquides et les enveloppes exotiques (actions tokenis\u00e9es, jetons de gouvernance obscurs, d\u00e9riv\u00e9s de staking) sont les maillons faibles, car leur prix est le plus facile \u00e0 d\u00e9placer. Le pr\u00eat flash, lui, ne fait que fournir la mise de d\u00e9part.<\/p><h2 class='wp-block-heading'>L&#8217;oracle est la vraie cible<\/h2><p class=\"wp-block-paragraph\">Le fil rouge de toutes ces affaires est limpide : le pr\u00eat flash apporte les fonds, mais la vuln\u00e9rabilit\u00e9 r\u00e9side dans une donn\u00e9e manipulable \u00e0 l&#8217;int\u00e9rieur d&#8217;un m\u00eame bloc, le plus souvent un prix. Trois familles d&#8217;oracles coexistent, avec des profils de risque oppos\u00e9s. Le prix au comptant d&#8217;un pool d&#8217;\u00e9change peu profond se d\u00e9place pour une bouch\u00e9e de pain ; une moyenne pond\u00e9r\u00e9e dans le temps (TWAP) r\u00e9siste \u00e0 une manipulation en un seul bloc ; un prix cod\u00e9 en dur ne bouge jamais, ce qui est cens\u00e9 prot\u00e9ger mais cr\u00e9e son propre mode de d\u00e9faillance quand l&#8217;actif d\u00e9croche vraiment.<\/p><p class=\"wp-block-paragraph\">Ce dernier travers a \u00e9t\u00e9 mis en pleine lumi\u00e8re lors des d\u00e9boires de 2026. Omer Goldberg, patron de la soci\u00e9t\u00e9 de gestion du risque Chaos Labs, r\u00e9sumait ainsi un cas embl\u00e9matique : \u00ab l&#8217;oracle est cod\u00e9 en dur et n&#8217;est donc jamais r\u00e9\u00e9valu\u00e9 ; le wstUSR \u00e9tait valoris\u00e9 \u00e0 1,13 dollar alors qu&#8217;il s&#8217;\u00e9changeait autour de 0,63 dollar sur les march\u00e9s secondaires \u00bb, <a href='https:\/\/thedefiant.io\/news\/hacks\/defi-has-seen-resolv-s-usd25m-usr-exploit-many-times-before'>d\u00e9clarait-il \u00e0 The Defiant<\/a>. De son c\u00f4t\u00e9, Stani Kulechov, fondateur d&#8217;Aave, juge que des flux de prix fig\u00e9s constituent \u00ab une mauvaise recette pour les protocoles de pr\u00eat \u00bb, <a href='https:\/\/protos.com\/stream-finance-meltdown-winners-and-losers-in-defi-risk-curator-reckoning\/'>selon Protos<\/a>. La conclusion des deux hommes converge : ce n&#8217;est pas le pr\u00eat flash qu&#8217;il faut craindre, mais la qualit\u00e9 de la donn\u00e9e qu&#8217;il permet d&#8217;attaquer, un th\u00e8me que nous avions d\u00e9j\u00e0 explor\u00e9 \u00e0 travers <a href='https:\/\/hoge.gg\/fr\/certik-nostra-starknet-oracle-manipulation-2026\/'>l&#8217;affaire de l&#8217;oracle Nostra sur Starknet<\/a>.<\/p><h2 class='wp-block-heading'>Comment on se d\u00e9fend<\/h2><p class=\"wp-block-paragraph\">Puisque le pr\u00eat flash n&#8217;est qu&#8217;un amplificateur, la d\u00e9fense consiste \u00e0 colmater la faille sous-jacente, presque jamais \u00e0 interdire l&#8217;outil. La premi\u00e8re ligne de d\u00e9fense est un oracle robuste : moyennes pond\u00e9r\u00e9es dans le temps, flux agr\u00e9g\u00e9s \u00e0 la Chainlink, sources multiples, et surtout jamais un unique prix au comptant sur un pool peu liquide. C&#8217;est la parade directe contre les attaques de type bZx, Rhea ou Tectonic.<\/p><p class=\"wp-block-paragraph\">Contre les prises de contr\u00f4le de la gouvernance, fa\u00e7on Beanstalk, la solution tient en deux mots : instantan\u00e9s et d\u00e9lais. Mesurer le pouvoir de vote \u00e0 un instant ant\u00e9rieur \u00e0 la proposition (un snapshot), et non au moment de l&#8217;ex\u00e9cution, emp\u00eache un pr\u00eat flash d&#8217;acheter une majorit\u00e9 le temps d&#8217;un bloc ; un d\u00e9lai d&#8217;ex\u00e9cution (timelock) donne le temps de rep\u00e9rer une proposition malveillante. Contre les manipulations de comptabilit\u00e9, comme chez Summer Finance, il faut une arithm\u00e9tique de parts r\u00e9sistante \u00e0 un d\u00e9p\u00f4t g\u00e9ant unique (parts virtuelles, d\u00e9calage d&#8217;amor\u00e7age). Enfin, l&#8217;isolation des march\u00e9s, telle que la pratique Morpho Blue, cantonne une manipulation \u00e0 un seul march\u00e9 sans contaminer les autres. Aucune de ces d\u00e9fenses ne cible le pr\u00eat flash ; toutes ciblent la serrure.<\/p><p class=\"wp-block-paragraph\">Une derni\u00e8re couche, plus r\u00e9cente, compl\u00e8te l&#8217;arsenal : les oracles de risque en temps r\u00e9el et les coupe-circuits. Des soci\u00e9t\u00e9s sp\u00e9cialis\u00e9es comme Chaos Labs ou Gauntlet surveillent en continu les param\u00e8tres des protocoles et peuvent d\u00e9clencher un gel automatique lorsqu&#8217;un march\u00e9 devient anormal, par exemple quand le prix d&#8217;un collat\u00e9ral s&#8217;\u00e9carte brutalement de ses r\u00e9f\u00e9rences externes. L&#8217;objectif n&#8217;est plus seulement de rendre l&#8217;attaque impossible, mais de la rendre non rentable ou de l&#8217;interrompre en cours de route. C&#8217;est un aveu implicite : dans un syst\u00e8me ouvert et composable, on ne supprime pas le risque, on le g\u00e8re activement.<\/p><h2 class='wp-block-heading'>Interdire ou int\u00e9grer ? XRPL contre Ethereum<\/h2><p class=\"wp-block-paragraph\">Certaines cha\u00eenes ont choisi une voie plus radicale : rendre le pr\u00eat flash tout simplement impossible. Le XRP Ledger en est le porte-drapeau. Un projet d&#8217;amendement d\u00e9pos\u00e9 le 26 mai 2026 par les d\u00e9veloppeurs Denis Angell et Roman Thpt affirme noir sur blanc, dans sa section consacr\u00e9e \u00e0 la s\u00e9curit\u00e9, que \u00ab les attaques par pr\u00eat flash sont structurellement impossibles ; les transactions du XRPL sont atomiques, sans appels composables \u00e0 l&#8217;int\u00e9rieur d&#8217;une m\u00eame transaction \u00bb, <a href='https:\/\/www.coindesk.com\/tech\/2026\/05\/29\/xrp-ledger-s-new-proposal-blocks-the-flash-loan-attacks-costing-defi-hundreds-of-millions'>comme le rapporte CoinDesk<\/a>. Autrement dit, faute de pouvoir encha\u00eener emprunt, manipulation et remboursement dans une seule op\u00e9ration, la cha\u00eene est immunis\u00e9e contre cette classe d&#8217;exploits.<\/p><p class=\"wp-block-paragraph\">Ethereum a fait le pari inverse, celui de la composabilit\u00e9 assum\u00e9e. Loin de brider les appels imbriqu\u00e9s, son \u00e9cosyst\u00e8me les \u00e9tend : la mise \u00e0 jour Pectra et sa proposition EIP-7702 permettent d\u00e9sormais \u00e0 un simple compte utilisateur de se comporter temporairement comme un contrat intelligent, rendant la puissance de type pr\u00eat flash encore plus accessible. Le d\u00e9bat philosophique est l\u00e0, entier : la composabilit\u00e9 est-elle un bug ou toute la raison d&#8217;\u00eatre de la DeFi ? La r\u00e9ponse d&#8217;Ethereum est que la primitive est une fonctionnalit\u00e9, et que le correctif appartient \u00e0 la couche des oracles et de la comptabilit\u00e9, pas \u00e0 l&#8217;outil de cr\u00e9dit.<\/p><h2 class='wp-block-heading'>Ni cr\u00e9dit, ni d\u00e9p\u00f4t : le pr\u00eat flash face \u00e0 l&#8217;AMF et \u00e0 MiCA<\/h2><p class=\"wp-block-paragraph\">O\u00f9 ranger, juridiquement, un pr\u00eat sans dur\u00e9e, sans int\u00e9r\u00eat qui court, sans risque de contrepartie et sans emprunteur identifiable ? Le pr\u00eat flash \u00e9chappe aux cat\u00e9gories du cr\u00e9dit \u00e0 la consommation, qui supposent toutes une relation dans le temps entre deux parties. Ce n&#8217;est pas non plus un d\u00e9p\u00f4t. C&#8217;est une primitive logicielle, une fonction de contrat intelligent, ce qui la place dans un angle mort du droit financier classique.<\/p><p class=\"wp-block-paragraph\">Le r\u00e8glement europ\u00e9en MiCA n&#8217;aide qu&#8217;en partie. Il encadre les prestataires de services sur crypto-actifs (les PSCA, ou CASP) et les \u00e9metteurs, pas la m\u00e9canique d&#8217;un protocole d\u00e9centralis\u00e9. En France, l&#8217;AMF supervise ces prestataires ; le r\u00e9gime transitoire des PSAN issu de la loi PACTE a pris fin le 1er juillet 2026, apr\u00e8s quoi tout acteur non conforme doit organiser une sortie ordonn\u00e9e, sous peine de sanctions p\u00e9nales, <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>rappelle l&#8217;AMF<\/a>. Le r\u00e8glement DORA, lui, impose des exigences de r\u00e9silience op\u00e9rationnelle aux entit\u00e9s r\u00e9gul\u00e9es. Mais aucun de ces textes ne s&#8217;applique directement \u00e0 une fonction flashLoan ex\u00e9cut\u00e9e par du code.<\/p><p class=\"wp-block-paragraph\">Deux cons\u00e9quences pratiques en d\u00e9coulent. D&#8217;abord, un pr\u00eateur DeFi n&#8217;est pas une banque : les fonds perdus dans un exploit ne sont couverts par aucun fonds de garantie des d\u00e9p\u00f4ts. Ensuite, le vieux slogan \u00ab le code fait loi \u00bb ne vaut que pour le pr\u00eat lui-m\u00eame : le remboursement atomique est bien garanti par la machine. Il ne vaut pas pour le vol qui s&#8217;ensuit ; siphonner un pool via un oracle fauss\u00e9 reste un d\u00e9tournement, m\u00eame si son auteur est anonyme et hors d&#8217;atteinte. Le droit rattrape lentement la technique, mais il la rattrape par les personnes, jamais par la primitive.<\/p><h2 class='wp-block-heading'>\u00c9valuer le risque : ce qu&#8217;il faut regarder<\/h2><p class=\"wp-block-paragraph\">Pour un d\u00e9posant ou un utilisateur, la bonne question n&#8217;est pas \u00ab ce protocole autorise-t-il les pr\u00eats flash ? \u00bb (la quasi-totalit\u00e9 le font, directement ou via un tiers) mais \u00ab ce protocole est-il vuln\u00e9rable \u00e0 ce qu&#8217;un pr\u00eat flash rend possible ? \u00bb. Quelques points de contr\u00f4le permettent de se faire une id\u00e9e avant de confier ses fonds.<\/p><ul class='wp-block-list'><li>Le type d&#8217;oracle : moyenne pond\u00e9r\u00e9e dans le temps ou flux agr\u00e9g\u00e9 (rassurant) plut\u00f4t que prix au comptant sur un pool peu profond ou prix cod\u00e9 en dur (dangereux).<\/li><li>L&#8217;isolation des march\u00e9s : une faille sur un actif exotique contamine-t-elle les autres coffres, ou reste-t-elle cantonn\u00e9e ?<\/li><li>La gouvernance : les votes s&#8217;appuient-ils sur un instantan\u00e9 ant\u00e9rieur, et existe-t-il un d\u00e9lai d&#8217;ex\u00e9cution avant l&#8217;application d&#8217;une d\u00e9cision ?<\/li><li>La comptabilit\u00e9 des coffres : les parts peuvent-elles \u00eatre fauss\u00e9es par un d\u00e9p\u00f4t unique massif ?<\/li><li>Les audits et la prime de bug (bug bounty) : le code a-t-il \u00e9t\u00e9 revu, et le protocole a-t-il d\u00e9j\u00e0 \u00e9t\u00e9 attaqu\u00e9 par le pass\u00e9 ?<\/li><li>La profondeur de liquidit\u00e9 des jetons servant de collat\u00e9ral : un actif peu liquide est un aimant \u00e0 manipulation.<\/li><\/ul><p class=\"wp-block-paragraph\">Un dernier mot sur l&#8217;\u00e9conomie de tout cela. Avec un taux de d\u00e9p\u00f4t de la Banque centrale europ\u00e9enne port\u00e9 \u00e0 2,50 % depuis le 16 septembre 2026 (<a href='https:\/\/www.ecb.europa.eu\/'>BCE<\/a>) et des rendements en stablecoins on-chain du m\u00eame ordre, la commission de 0,09 % d&#8217;un pr\u00eat flash n&#8217;est qu&#8217;une poussi\u00e8re face aux montants qu&#8217;il d\u00e9place. C&#8217;est bien l\u00e0 le point : ni le co\u00fbt du pr\u00eat flash, ni le loyer de l&#8217;argent ne dictent son usage. Ce qui le dicte, c&#8217;est l&#8217;opportunit\u00e9, qu&#8217;il s&#8217;agisse d&#8217;un \u00e9cart d&#8217;arbitrage \u00e0 capter ou d&#8217;un oracle mal ficel\u00e9 \u00e0 piller. Le pr\u00eat flash n&#8217;est ni bon ni mauvais ; il est le miroir grossissant de la qualit\u00e9 du reste du syst\u00e8me.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Qu&#8217;est-ce qu&#8217;un pr\u00eat flash en DeFi ?<\/h3><p class=\"wp-block-paragraph\">Un pr\u00eat flash est un emprunt sans collat\u00e9ral qui doit \u00eatre rembours\u00e9, major\u00e9 d&#8217;une commission, dans la m\u00eame transaction blockchain. Si le remboursement n&#8217;a pas lieu avant la fin de la transaction, l&#8217;ensemble de l&#8217;op\u00e9ration est annul\u00e9, ce qui supprime tout risque de contrepartie pour le pr\u00eateur.<\/p><h3 class='wp-block-heading'>Un pr\u00eat flash est-il l\u00e9gal ?<\/h3><p class=\"wp-block-paragraph\">Le pr\u00eat flash est un outil technique neutre, l\u00e9gal en soi : arbitragistes et d\u00e9veloppeurs l&#8217;utilisent tous les jours. Ce qui peut \u00eatre ill\u00e9gal, c&#8217;est l&#8217;usage qu&#8217;on en fait, comme manipuler un oracle pour vider un protocole. En Europe, MiCA encadre les prestataires de services sur crypto-actifs, pas la m\u00e9canique du pr\u00eat flash elle-m\u00eame.<\/p><h3 class='wp-block-heading'>Peut-on faire un pr\u00eat flash sans savoir coder ?<\/h3><p class=\"wp-block-paragraph\">Non, pas directement. L&#8217;emprunteur d&#8217;un pr\u00eat flash n&#8217;est pas une personne mais un contrat intelligent qui emprunte, agit et rembourse en une seule transaction. Il faut donc d\u00e9ployer du code, m\u00eame si quelques interfaces grand public automatisent certains usages comme le refinancement ou l&#8217;\u00e9change de collat\u00e9ral.<\/p><h3 class='wp-block-heading'>Pourquoi les pr\u00eats flash servent-ils autant aux piratages ?<\/h3><p class=\"wp-block-paragraph\">Parce qu&#8217;ils suppriment la barri\u00e8re du capital. Un pr\u00eat flash ne cr\u00e9e pas la faille, mais il permet \u00e0 n&#8217;importe qui de mobiliser des centaines de millions le temps d&#8217;un bloc pour exploiter un oracle ou une comptabilit\u00e9 manipulables. Selon TRM Labs, la manipulation de prix a repr\u00e9sent\u00e9 32 attaques en 2026.<\/p><h3 class='wp-block-heading'>Quels protocoles proposent des pr\u00eats flash et \u00e0 quel co\u00fbt ?<\/h3><p class=\"wp-block-paragraph\">Aave facture une commission de 0,09 %, dont l&#8217;essentiel revient aux d\u00e9posants. Balancer et Morpho Blue proposent des pr\u00eats flash sans commission, Uniswap via ses flash swaps, et Maker\/Sky via l&#8217;\u00e9mission flash de sa monnaie. Ces param\u00e8tres sont fix\u00e9s par la gouvernance et peuvent \u00e9voluer.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Qu'est-ce qu'un pr\u00eat flash en DeFi ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un pr\u00eat flash est un emprunt sans collat\u00e9ral qui doit \u00eatre rembours\u00e9, major\u00e9 d'une commission, dans la m\u00eame transaction blockchain. Si le remboursement n'a pas lieu avant la fin de la transaction, l'ensemble de l'op\u00e9ration est annul\u00e9, ce qui supprime tout risque de contrepartie pour le pr\u00eateur.\"}},{\"@type\":\"Question\",\"name\":\"Un pr\u00eat flash est-il l\u00e9gal ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le pr\u00eat flash est un outil technique neutre, l\u00e9gal en soi : arbitragistes et d\u00e9veloppeurs l'utilisent tous les jours. Ce qui peut \u00eatre ill\u00e9gal, c'est l'usage qu'on en fait, comme manipuler un oracle pour vider un protocole. En Europe, MiCA encadre les prestataires de services sur crypto-actifs, pas la m\u00e9canique du pr\u00eat flash elle-m\u00eame.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on faire un pr\u00eat flash sans savoir coder ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, pas directement. L'emprunteur d'un pr\u00eat flash n'est pas une personne mais un contrat intelligent qui emprunte, agit et rembourse en une seule transaction. Il faut donc d\u00e9ployer du code, m\u00eame si quelques interfaces grand public automatisent certains usages comme le refinancement ou l'\u00e9change de collat\u00e9ral.\"}},{\"@type\":\"Question\",\"name\":\"Pourquoi les pr\u00eats flash servent-ils autant aux piratages ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Parce qu'ils suppriment la barri\u00e8re du capital. Un pr\u00eat flash ne cr\u00e9e pas la faille, mais il permet \u00e0 n'importe qui de mobiliser des centaines de millions le temps d'un bloc pour exploiter un oracle ou une comptabilit\u00e9 manipulables. Selon TRM Labs, la manipulation de prix a repr\u00e9sent\u00e9 32 attaques en 2026.\"}},{\"@type\":\"Question\",\"name\":\"Quels protocoles proposent des pr\u00eats flash et \u00e0 quel co\u00fbt ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Aave facture une commission de 0,09 %, dont l'essentiel revient aux d\u00e9posants. Balancer et Morpho Blue proposent des pr\u00eats flash sans commission, Uniswap via ses flash swaps, et Maker\/Sky via l'\u00e9mission flash de sa monnaie. Ces param\u00e8tres sont fix\u00e9s par la gouvernance et peuvent \u00e9voluer.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par Yuki Tanaka, HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Un pr\u00eat flash permet d&#8217;emprunter des millions sans collat\u00e9ral, si tout est rembours\u00e9 dans la m\u00eame transaction. Outil d&#8217;arbitrage ou arme d&#8217;attaque : radiographie d&#8217;une primitive mal comprise.<\/p>\n","protected":false},"author":3,"featured_media":644,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-643","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-defi-on-chain"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/643","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=643"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/643\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/644"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=643"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=643"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=643"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}