LlamaGuard propose une refonte bornée des oracles après $36M de liquidations sur Morpho, relançant le débat sur l’architecture du risque DeFi
Points clés
- •L’attaque visait le pool de jetons principaux reUSD de Pendle arrivant à échéance le 10 décembre, avec moins de $9 million de liquidité.
- •Les positions Morpho ont été liquidées en 33 événements entre 04:37 et 04:51 UTC, remboursant $36.14 million de dette.
- •Les emprunteurs avaient des facteurs de santé aussi bas que 1.03, laissant moins de 3% de marge de sécurité face aux variations de prix.
- •Des analystes ont identifié un portefeuille qui a poussé le rendement implicite à 20% et qui aurait pu gagner au moins $360,000 grâce aux liquidations.
- •Pendle et Steakhouse Financial ont indiqué que le flux de prix a fonctionné comme prévu, et le protocole n’a enregistré aucune mauvaise dette.

Un marché de rendement Pendle faiblement liquide a été manipulé tôt mardi pour déclencher environ $36.1 million de liquidations sur Morpho, effaçant des positions à effet de levier en environ 14 minutes tout en laissant les prêteurs indemnes. L’incident a ravivé le débat sur la conception des oracles dans la finance décentralisée et sur les risques des stratégies de rendement en boucle, en particulier sur des marchés où la valeur des garanties peut évoluer rapidement par rapport à la liquidité disponible.
L’attaque visait le pool de jetons principaux reUSD de Pendle arrivant à échéance le 10 décembre, qui détenait moins de $9 million de liquidité, tandis que le marché de prêt Morpho acceptant ces jetons en garantie contenait $67.5 million de garanties contre $52.2 million d’emprunts.
Les emprunteurs avaient bouclé leurs positions jusqu’à des facteurs de santé aussi bas que 1.03, ne laissant qu’une marge de moins de 3% face aux mouvements de prix. Entre 04:37 et 04:51 UTC, 33 événements de liquidation ont remboursé $36.14 million de dette et saisi 38.6 million de jetons principaux, le marché USDC représentant la quasi-totalité des pertes. Les trois plus grandes positions liquidées totalisaient $13.01 million, $11.01 million et $6.83 million.
Des analystes onchain ont identifié un portefeuille unique qui a acheté des jetons de rendement reUSD afin de pousser le rendement implicite à 20%, inondant le pool de jetons principaux et en faisant baisser le prix. La même entité semble avoir exécuté les liquidations, un analyste estimant des gains réalisés d’au moins $360,000.
Pendle et Steakhouse Financial, le curateur du vault, ont tous deux déclaré que le flux de prix fonctionnait comme prévu, en se référant au plus bas entre un prix moyen de marché sur 15 minutes et une courbe d’échéance fixe. Lorsque le prix de marché a baissé, la moyenne est devenue la référence, réduisant la valeur des garanties et faisant franchir aux emprunteurs trop endettés le seuil de liquidation de 91.5%.
Le protocole n’a enregistré aucune mauvaise dette. PENDLE a reculé de 4.3% à $1.74 et MORPHO a perdu 5% à $2.52, bien que les deux restent en hausse d’environ 29% sur la semaine.
D’un avertissement à une refonte
La vulnérabilité avait été signalée publiquement huit jours plus tôt, lorsqu’un utilisateur a indiqué sur le forum de gouvernance de Morpho que le volume d’emprunt dépassait largement la liquidité disponible. Cet avertissement apporte désormais un contexte à la cascade de liquidations : le marché n’était pas seulement peu liquide, il était aussi déjà perçu par les participants comme ayant une profondeur limitée par rapport aux emprunts ouverts. Steakhouse avait également reconnu dans une publication de forum en 2025 que les oracles fondés sur le marché, bien que plus proches des prix réels, sont susceptibles d’être manipulés dans des pools peu échangés.
Re Protocol, émetteur de reUSD, a déclaré enquêter pour déterminer si le prix de marché du jeton principal a été intentionnellement manipulé et travailler avec des équipes sur une configuration d’oracle plus sûre. Aucun protocole impliqué n’a formellement accusé le trader de manipulation.
En réponse à l’incident, LlamaRisk a présenté une architecture alternative qu’il propose pour Aave dans le cadre du système LlamaGuard PT. Plutôt que de se référer directement aux prix du pool, la conception utilise un taux lissé sur plusieurs jours qui ne se reprice que lorsque l’écart dépasse un seuil publié de 0.30%, chaque étape étant bornée par des limites imposées par le contrat et soumise à des délais minimaux entre mises à jour. Selon LlamaRisk, cela obligerait tout attaquant à maintenir le déplacement du pool pendant des jours plutôt que pendant des minutes, rendant la manipulation lente, coûteuse et visible.
Le système utilise également des seuils de liquidation dynamiques qui augmentent à mesure que les jetons principaux approchent de leur échéance, élargissant automatiquement le pouvoir d’emprunt à mesure que l’actif se désamorce. L’architecture fonctionne sur l’environnement d’exécution décentralisé de Chainlink, avec un code de workflow vérifiable cryptographiquement et des paramètres détenus par Aave Governance plutôt que par un opérateur délégué.