ActualitésCryptoLes attaques par flash loan ont drainé 1,2 milliard de dollars du DeFi entre 2020 et 2024, selon une étude

Les attaques par flash loan ont drainé 1,2 milliard de dollars du DeFi entre 2020 et 2024, selon une étude

Auteur: Decrypt·

Points clés

  • •Les attaques par flash loan ont drainé 1,211 milliard de dollars des plateformes DeFi en 72 incidents entre février 2020 et juillet 2024, soit 18,44 % des 6,568 milliards de dollars dérobés lors de l'ensemble des attaques réussies contre le DeFi durant cette période.
  • •Les chercheurs ont identifié 14 types distincts d'attaques par flash loan, et les exploits de logique sont passés de 28 % des pertes entre février 2020 et janvier 2022 à 55 % entre février 2022 et juillet 2024.
  • •Les attaques ayant dérobé 10 millions de dollars ou plus ont représenté plus de 88 % des pertes totales, les incidents individuels variant de 80 000 à 197 millions de dollars.
  • •Quatre types d'attaques — attaques d'oracles de prix, exploits de logique de la fonction donate, attaques de réentrance et une attaque de gouvernance de 181 millions de dollars — ont causé plus de 81 % des pertes totales.
  • •L'étude a montré que le recours aux flash loans a continué de croître tout au long de la période malgré les attaques, que les auteurs qualifient de menaces significatives mais « non existentielles » pour le DeFi.
Les attaques par flash loan ont drainé 1,2 milliard de dollars du DeFi entre 2020 et 2024, selon une étude

Selon une étude récemment publiée dans le Journal of Financial Crime, les attaques par flash loan ont causé 1,211 milliard de dollars de pertes sur les plateformes de finance décentralisée (DeFi) en 72 incidents entre février 2020 et juillet 2024.

Ces pertes représentaient 18,44 % des 6,568 milliards de dollars dérobés lors de l'ensemble des attaques réussies contre le DeFi durant la période, et plus de 80 % des pertes liées aux flash loan sont survenues sur Ethereum, la blockchain où se concentre l'essentiel de l'activité DeFi.

L'étude a été menée par le professeur Tim Hall de l'Université de Winchester et Remo Stieger, ancien associé de la société suisse d'intelligence des risques SyntiFi. Elle a recensé 72 attaques par flash loan parmi 254 attaques réussies contre le DeFi sur cette période de quatre ans et demi.

A new type of cybercrime is seeing mind-boggling sums stolen in the world of digital finance and crypto currencies, according to ground-breaking research involving Prof Tim Hall, an academic @_UoW . Read about flash loan attacks here pic.twitter.com/JkGAqsJJED

— University of Winchester (@_UoW) October 5, 2026

Dans un communiqué, Hall a déclaré : « nous assistons désormais à des crimes que nous n'avons jamais vus auparavant », certains étant « capables de dérober des sommes vertigineuses, souvent de l'ordre de dizaines de millions de dollars ».

Les flash loans permettent aux utilisateurs d'emprunter des actifs depuis un pool de liquidité sans fournir de garantie, à condition que le prêt soit remboursé dans la même transaction blockchain. Comme le prêt n'existe que le temps de cette unique transaction, un attaquant peut disposer de sommes bien supérieures à ce qu'il détient réellement, utilisant ce mécanisme pour accéder aux importants capitaux nécessaires à l'exécution d'un exploit.

Les attaques individuelles ont varié de 80 000 à 197 millions de dollars, selon l'étude, et celles ayant dérobé 10 millions de dollars ou plus ont représenté plus de 88 % des pertes totales.

Le fonctionnement des attaques

Les chercheurs ont identifié 14 types distincts d'attaques par flash loan, répartis en deux grandes catégories : celles qui manipulent les flux de prix et celles qui exploitent des failles dans la logique sous-jacente d'un protocole. Les oracles de prix sont les flux externes surels les protocoles DeFi s'appuient pour évaluer les actifs ; un attaquant capable de les fausser peut donc tromper un protocole et provoquer une mauvaise évaluation des garanties ou des paiements. Les exploits de logique étaient moins fréquents mais causaient des pertes moyennes plus élevées.

Cet équilibre a évolué au fil du temps. Les exploits de logique représentaient 28 % des pertes liées aux attaques par flash loan entre février 2020 et janvier 2022, mais ce chiffre est passé à 55 % de février 2022 à juillet 2024, les plateformes corrigeant les faiblesses exploitées tandis que les attaquants se tournaient vers de nouvelles cibles.

Quatre types d'attaques ont compté pour plus de 81 % des pertes : les attaques d'oracles de prix, les exploits de logique de la fonction donate, les attaques de réentrance — une faille permettant à un contrat malveillant de tirer répétitivement sur un protocole avant la mise à jour de ses enregistrements — et une attaque de gouvernance unique, dans laquelle des jetons empruntés sont utilisés pour influencer le processus de vote d'un protocole, qui a coûté 181 millions de dollars.

L'activité d'attaque a évolué par phases de croissance et de consolidation, ce qui suggère, écrivent les auteurs, que les plateformes ont renforcé leur sécurité après les attaques pendant que les attaquants cherchaient de nouvelles vulnérabilités.

Dans les coulisses des conséquences

L'étude s'appuie sur un entretien avec une plateforme victime d'une attaque majeure par flash loan, qui a obtenu l'anonymat sur sa demande. Le représentant de la plateforme a indiqué que le bug exploité avait passé « nos propres contrôles ainsi que ceux de plusieurs auditeurs » et était resté inaperçu sur la chaîne pendant plus d'un an — un témoignage qui illustre pourquoi même le code DeFi audité peut cacher des failles jusqu'à ce qu'un attaquant les découvre en premier.

L'attaquant a ensuite commencé à « tourner en dérision » la plateforme sur les réseaux sociaux, a précisé Hall, ce qui « a conduit certaines victimes à interagir avec l'attaquant pour lui décrire les impacts dévastateurs que la perte de cet argent avait eus sur elles ».

Le représentant a distingué les « chercheurs individuels amateurs » des groupes criminels professionnels, étatiques ou organisés, citant la Corée du Nord. Du point de vue de la sécurité blockchain, les attaques des professionnels « ne sont pas du tout avancées », a-t-il ajouté.

Ce même représentant a également décrit le tribut payé par les équipes victimes d'attaques, indiquant que « le plus souvent, cela finit par les fracturer et les détruire », même lorsque les fonds sont récupérés.

« Non existentielle »

Malgré l'ampleur des pertes, l'étude a révélé que celles-ci n'ont dépassé 0,5 % de la valeur empruntée via les flash loans qu'au cours d'une seule période de six mois, et que le recours aux flash loans a continué de croître tout au long de la période d'étude — signe que ce mécanisme de prêt reste demandé alors même qu'il est transformé à répétition en arme.

Les auteurs caractérisent les attaques par flash loan comme des menaces significatives, de plus en plus sophistiquées et imprévisibles pour le DeFi, mais « non existentielles ».

Le risque a persisté au-delà de la période d'étude. En octobre 2025, l'échange décentralisé Bunni a fermé après un exploit de 8,4 millions de dollars utilisant des flash loans, indiquant qu'il ne pouvait pas assumer le coût d'une reprise sécurisée de son activité.

« Nous tenons à ce que cela ne soit pas perçu comme un simple travail de recherche académique », a déclaré Hall. « L'analyse que nous avons menée présente de nombreuses applications pour l'industrie des cryptomonnaies, pour les régulateurs ainsi que pour les autorités judiciaires et les forces de l'ordre. »