Le prêt crypto rebondit au-dessus de 56 milliards de dollars, mais les risques ont-ils été résolus ?
Points clés
- •La valeur totale prêtée verrouillée a bondi de plus de 55 % depuis début juillet pour atteindre environ 56 milliards de dollars, rebondissant après un deuxième trimestre qui a vu 11,33 milliards de dollars de sorties.
- •L'exploit de Kelp DAO en avril a créé 116 500 jetons rsETH non adossés d'une valeur d'environ 290 millions de dollars, dont certains ont été déposés en garantie sur les marchés d'Aave, provoquant environ 15 milliards de dollars de retraits de dépôts alors même que les contrats d'Aave n'ont jamais été compromis.
- •Aave réévalue désormais chaque actif listé chaque trimestre et a entamé une cessation ordonnée sur six réseaux qui ne répondaient pas à ses normes de sécurité au niveau des chaînes.
- •Les tests de mutation assistés par IA sur les contrats V4 d'Aave ont détecté 271 des 304 vulnérabilités injectées, mais environ 70 % des constats des outils de sécurité IA étaient des faux positifs, confirmant l'importance du jugement d'expert humain.
- •Les dirigeants du secteur soulignent que les risques du prêt s'étendent au-delà des smart contracts aux ponts, oracles, gestion des clés et erreur humaine, poussant des sociétés comme Ledn à conserver le Bitcoin des clients en conservation ségréguée plutôt qu'à le prêter pour un rendement supplémentaire.

Alors que les graphiques de marché passent du rouge au vert, le prêt crypto connaît un regain d'intérêt après un deuxième trimestre particulièrement morose. Les chiffres de Galaxy Research montrent que 11,33 milliards de dollars ont quitté le secteur au T2 — une baisse provoquée en partie par une crise de confiance dans les prêteurs, déclenchée par le piratage de Kelp DAO en avril, qui a laissé les utilisateurs du protocole le plus fiable, Aave, dans l'impossibilité d'accéder à leur ETH.
Depuis début juillet, cependant, la valeur totale prêtée verrouillée — les actifs fournis aux marchés de prêt onchain, où les dépôts servent également de garanties empruntables — a grimpé de plus de 55 % depuis la fin du T2, pour s'établir aujourd'hui autour de 56 milliards de dollars, selon DeFiLlama.
Cette croissance signifie aussi que la cible a grossi. Le prêt est l'un des éléments fondamentaux de la DeFi, et les interconnexions sont profondes : les jetons empruntés sur un protocole sont souvent redéposés ou engagés en garantie sur un autre. Les utilisateurs peuvent-ils faire confiance aux protocoles de prêt DeFi interconnectés à l'ère des piratages assistés par IA, alors qu'un exploit sur un seul protocole peut déclencher une cascade d'effets dévastateurs pour les autres protocoles qui lui sont liés ?
Stani Kulechov, fondateur et directeur général d'Aave Labs, a confié au Magazine de Cointelegraph que le problème est désormais au centre des préoccupations.
« Lorsqu'un protocole accepte un jeton en garantie, il accepte aussi le pont de ce jeton, sa configuration de vérification, son oracle et la sécurité opérationnelle de son émetteur. »
Et c'est précisément ce qui a mis Aave dans l'embarras.
Une surface d'attaque qui s'étend
Lorsque des pirates ont exploité une route inter-chaînes de Kelp DAO en avril, ils ont créé 116 500 rsETH non adossés, le jeton de restaking liquide du protocole, d'une valeur d'environ 290 millions de dollars à l'époque, et nombre de ces jetons ont été déposés en garantie pour emprunter d'autres actifs sur les marchés d'Aave.
Bien que les contrats d'Aave eux-mêmes n'aient pas été compromis, le protocole a tout de même vu ses dépôts chuter d'environ 15 milliards de dollars dans les jours qui ont suivi l'exploit, et il a dû geler ses marchés rsETH et wrsETH. Les données de Galaxy montrent que le marché du prêt s'est contracté de 16,78 % au T2.
Kulechov a indiqué qu'Aave adopte désormais une approche de sécurité plus globale.
« Nous avons reconstruit notre approche autour de cette vision plus large. Notre point de départ est que la sécurité ne peut pas s'arrêter au smart contract », a-t-il déclaré, ajoutant que les audits traditionnels « passaient à côté du risque logé dans les ponts, les réseaux de vérification et les autres infrastructures dont dépend un actif ».
Les utilisateurs de protocoles de prêt devront de même évaluer à quel point un protocole est exposé aux risques externes etes.
« Chaque wrapper, pont et oracle entre le prêteur et l'actif sous-jacent est un endroit supplémentaire où un prêt peut mal tourner », a déclaré Thomas Wu, directeur financier du prêteur adossé au Bitcoin, Ledn.
Sid Powell, cofondateur et directeur général de la plateforme de crédit crypto Maple, a déclaré au Magazine que les « prêteurs sérieux » doivent partir du principe qu'un emprunteur peut faire défaut à tout moment et raisonner à rebours à partir de là.
« Qu'est-ce que je détiens, où est-ce, puis-je le voir en temps réel, et à quelle vitesse puis-je y accéder si quelque chose se casse ? », a-t-il dit.
Quand la sécurité faillit, l'endiguement compte
Sam MacPherson, directeur général du prêteur DeFi Spark, a expliqué qu'au-delà des smart contracts, son équipe examine également la conception de la gouvernance, la sécurité opérationnelle, la qualité des garanties, la gestion de la liquidité et les dépendances dans l'ensemble de l'écosystème.
Spark a commencé à éliminer progressivement rsETH sur SparkLend en janvier — avant l'exploit de Kelp en avril — après avoir estimé que « sa faible utilisation et ses revenus » ne justifiaient pas le « risque supplémentaire » créé par sa prise en charge.
Kulechov a précisé qu'Aave a mis en place des mécanismes similaires : chaque actif est réévalué chaque trimestre et « à nouveau après tout changement significatif ». Il a ajouté que le protocole a déjà entamé « une cessation ordonnée » sur six réseaux qui ne répondaient pas à ses normes au niveau des chaînes.
« Aucun protocole ne peut contrôler l'ensemble de l'écosystème, mais il peut contrôler la part de risque qu'il accepte et la rapidité de sa réaction », a déclaré Kulechov.
Si la prévention des défaillances reste l'objectif, MacPherson a noté que les protocoles doivent aussi disposer de procédures pour réagir en cas d'incident.
« Prévenir les pertes ne représente qu'une partie du défi. Les protocoles doivent aussi démontrer comment une perte serait endiguée si quelque chose se passe mal », a-t-il dit.
La marge d'erreur humaine
Shawn Owen, fondateur et directeur général de SALT Lending, a déclaré que l'erreur humaine demeure l'une des plus grandes vulnérabilités — et la plus facile à négliger.
« Une grande partie des pertes les plus importantes s'explique par la gestion des clés, les contrôles d'accès ou quelqu'un victime d'ingénierie sociale, et un audit de smart contract n'attrapera rien de tout cela », a indiqué Owen.
Des risques supplémentaires apparaissent lorsque les actifs sont déployés ailleurs pour générer des intérêts. Les prêteurs crypto ont appris cette leçon à leurs dépens lors du brutal retournement de marché de 2022, lorsque des prêteurs comme Celsius, Voyager et BlockFi se sont tous effondrés après avoir pris des risques que les clients ne comprenaient pas ou auxquels ils ne s'attendaient pas.
Pour réduire sa surface d'attaque, Ledn conserve le Bitcoin de ses clients auprès de dépositaires qualifiés plutôt que de le prêter pour générer du rendement supplémentaire. Wu a expliqué que chaque transaction constitue un point supplémentaire où quelque chose peut mal tourner, « donc plus il y en a peu, plus le risque de faille est faible ».
« La seule façon d'écarter ces risques est de conserver le Bitcoin des clients en conservation ségréguée, avec des contrôles stricts et le moins de mouvements possible », a-t-il ajouté.
Powell a averti que lorsque les dépôts arrivent plus vite qu'un gestionnaire ne peut trouver de bons placements de prêt, la pression pour maintenir les rendements peut conduire à de mauvais choix.
« Alors ils prennent un peu plus de risques pour y parvenir. Peut-être que les normes de garantie se relâchent, ou qu'ils prêtent à un emprunteur qu'ils auraient refusé un an plus tôt. [...] Les gestionnaires qui résistent à un ralentissement sont généralement ceux qui ont été prêts à dire non aux capitaux quand ils n'avaient pas de bon endroit où les placer », a-t-il déclaré.
L'IA peut-elle le prêt plus sûr ?
Malgré les récents titres sur les piratages par IA, les exploits et les agents échappant au contrôle humain, l'IA pourrait en réalité contribuer à rendre le prêt crypto plus sûr.
Aave utilise déjà des tests assistés par IA en complément de ses processus de sécurité conventionnels. Selon l'audit de sécurité assisté par IA d'Aave, le protocole a utilisé le test par mutation pour introduire délibérément des bugs dans ses contrats V4, et ses suites de tests ont détecté 271 des 304 vulnérabilités injectées.
Dans un examen récent des bases de code V3 et V4, trois outils de sécurité IA ont généré 71 constats. Après revue manuelle, 20 ont été jugés valides — tandis que les 51 autres ont démontré pourquoi les experts humains en sécurité resteront probablement employés encore un certain temps.
« L'IA est très performante en termes d'étendue et de vitesse, mais environ 70 % des constats bruts étaient des faux positifs, donc le jugement d'expert reste essentiel », a déclaré Kulechov.
L'IA est toutefois une arme à double tranchant, car ses permissions, sa connaissance des protocoles et ses processus décisionnels deviennent une autre surface d'attaque potentielle.
« À mesure que les agents IA commencent à gérer du capital onchain, leurs permissions, leurs entrées et leur logique décisionnelle deviennent des éléments à sécuriser au même titre qu'un contrat », a dit Kulechov.
Avec les contrats V4 d'Aave déjà soumis au test par mutation, ses réévaluations trimestrielles des actifs et ses cessations de réseaux sont les mécanismes concrets à surveiller à mesure que les encours de prêt se reconstituent.
Ainsi, alors que le prêt crypto croît à nouveau, le défi ne consiste pas seulement à garder le code sécurisé, mais à s'assurer que chaque nouvelle pièce du puzzle est comprise, surveillée et endiguée en cas de problème.
Source : Cointelegraph Magazine