En bref
- Les attaques par prêt éclair ont causé 1,211 milliard de dollars de pertes lors de 72 incidents entre février 2020 et juillet 2024, selon une étude publiée dans le Journal of Financial Crime.
- Cela représentait 18,44 % des 6,568 milliards de dollars perdus lors de toutes les attaques contre la DeFi au cours de cette période, plus de 80 % des pertes liées aux prêts éclair ayant eu lieu sur Ethereum.
- Les attaques exploitant des failles dans la logique des protocoles étaient plus rares mais plus coûteuses, et ont pris de l'importance à mesure que les plateformes corrigeaient les faiblesses exploitées et que les attaquants passaient à autre chose.
Les attaques par prêt éclair ont vidé 1,211 milliard de dollars des plateformes de finance décentralisée entre février 2020 et juillet 2024, selon des recherches récemment publiées dans le Journal of Financial Crime.
L'étude, menée par le professeur Tim Hall de l'Université de Winchester et Remo Stieger, ancien associé du cabinet suisse de renseignement sur les risques SyntiFi, a identifié 72 attaques par prêt éclair parmi 254 attaques réussies contre la DeFi au cours de la période. Ces 254 attaques ont causé 6,568 milliards de dollars de pertes, dont 18,44 % provenaient d'attaques par prêt éclair.
Un nouveau type de cybercriminalité permet de dérober des sommes ahurissantes dans le monde de la finance numérique et des cryptomonnaies, selon des recherches révolutionnaires impliquant le Pr Tim Hall, un universitaire @_UoW. Pour en savoir plus sur les attaques par prêt éclair, cliquez ici https://t.co/STrwz5huPOpic.twitter.com/JkGAqsJJED
— Université de Winchester (@_UoW) 5 octobre 2026
Hall a déclaré dans un communiqué que « nous assistons aujourd'hui à des crimes que nous n'avions jamais vus auparavant », certains étant « capables de voler des sommes ahurissantes, souvent de l'ordre de dizaines de millions de dollars ».
Les prêts éclair permettent aux utilisateurs d'emprunter des actifs auprès d'un pool de liquidité sans garantie, à condition que le prêt soit remboursé au cours de la même transaction blockchain. Les attaquants les utilisent pour accéder aux sommes importantes nécessaires à l'exécution d'un exploit.
Plus de 80 % des pertes liées aux attaques par prêt éclair ont eu lieu sur Ethereum, selon l'étude. Les attaques individuelles allaient de 80 000 à 197 millions de dollars, et celles ayant dérobé 10 millions de dollars ou plus représentaient plus de 88 % des pertes.
Les chercheurs ont identifié 14 types d'attaques par prêt éclair, réparties en deux grands groupes : celles qui manipulent les flux de prix et celles qui exploitent les failles dans la logique sous-jacente d'un protocole. Les exploits logiques étaient moins fréquents mais ont causé des pertes moyennes plus élevées.
Les exploits logiques ont représenté 28 % des pertes dues aux attaques par prêt éclair entre février 2020 et janvier 2022, et 55 % de février 2022 à juillet 2024, selon l'article.
Quatre types d'attaques ont représenté plus de 81 % des pertes : les attaques sur les oracles de prix, les exploits de la logique de la fonction de don, les attaques par réentrance et une seule attaque de gouvernance, qui a coûté 181 millions de dollars.
Les attaquants par prêt éclair
L'activité des attaques a traversé des phases de croissance et de consolidation, ce qui, selon les auteurs, suggère que les plateformes ont amélioré leur sécurité après les attaques tandis que les attaquants ont trouvé de nouvelles vulnérabilités.
L'étude s'est appuyée sur un entretien avec une plateforme qui a subi une attaque majeure par prêt éclair, accordé l'anonymat à sa demande. Le bug exploité avait passé « nous-mêmes et plusieurs des auditeurs », a déclaré le représentant de la plateforme, et est passé inaperçu sur la chaîne pendant plus d'un an.

L'attaquant a commencé à « narguer » la plateforme sur les réseaux sociaux par la suite, a déclaré Hall, ce qui « a conduit certaines victimes à interagir avec l'attaquant et à décrire les impacts dévastateurs que la perte de cet argent a eus sur elles ».
Le représentant a divisé les attaquants en « chercheurs individuels amateurs » et en groupes professionnels de niveau étatique ou de crime organisé, citant la Corée du Nord. Du point de vue de la sécurité de la blockchain, les attaques des professionnels « ne sont pas du tout avancées », a déclaré le représentant.
Le représentant a également décrit le tribut payé par les équipes qui subissent des attaques, déclarant que « le plus souvent, cela finit par les fracturer et les détruire », même lorsque les fonds sont récupérés.
Les pertes ont dépassé 0,5 % de la valeur empruntée via des prêts flashs au cours d'une seule période de six mois, et l'utilisation des prêts flashs n'a cessé de croître, selon l'article.
Les auteurs qualifient ces attaques de menaces importantes, de plus en plus sophistiquées et imprévisibles « mais non existentielles » pour la DeFi.
Depuis la fin de la période d'étude, l'échange décentralisé Bunni a fermé en octobre 2025 après un exploit de 8,4 millions de dollars utilisant des prêts flash, déclarant qu'il ne pouvait pas se permettre le coût d'un redémarrage sécurisé.
« Nous tenons à ce que cela ne soit pas considéré comme un simple travail de recherche universitaire », a déclaré Hall. « L'analyse que nous avons réalisée a une multitude d'applications pour l'industrie des cryptomonnaies, pour les régulateurs et pour les agences juridiques et d'application de la loi.






