Attaques par flash loan : ce qu'elles sont et comment elles fonctionnent
Une attaque par flash loan utilise un prêt instantané et non collatéralisé pour exploiter un protocole DeFi, souvent en manipulant un oracle de prix au sein d'une même transaction.

Sur cette page
- Un flash loan est non garanti et doit être remboursé dans la même transaction.
- Les attaquants manipulent souvent un oracle de prix pour vider un protocole.
- Les protocoles utilisent des oracles à moyenne pondérée dans le temps, des audits et des contrôles de pause comme défenses.
- Un flash loan est un outil ; une attaque est l'exploit.
Une blockchain peut exécuter de nombreuses actions en une seule transaction. Si une étape échoue, toute la transaction est annulée. Cela permet à un prêteur de fournir des fonds sans garantie, et les attaquants exploitent cette même fonctionnalité pour financer un exploit.
Qu'est-ce qu'une attaque par flash loan ?
Une attaque par flash loan est un exploit DeFi qui utilise un prêt instantané et non garanti comme carburant. L'attaquant emprunte des cryptomonnaies, les utilise pour pousser un protocole dans un état défectueux, et rembourse le prêt avant la fin de la transaction. Les flash loans sont un outil DeFi normal. Une attaque, c'est ce qui se produit lorsque quelqu'un utilise cet outil pour casser un protocole.
Comment fonctionne l'attaque ?
L'attaquant écrit un contrat intelligent qui emprunte auprès d'un fournisseur de flash loan. Dans la même transaction, le contrat effectue des échanges pour déplacer un prix sur un exchange décentralisé. Ce mouvement peut amener le protocole à valoriser ses actifs de manière incorrecte. Le contrat vide alors les fonds et rembourse le prêt. Si le remboursement échoue, la transaction est annulée.
De nombreuses attaques ciblent un oracle de prix ou un taux de change. Un échange important peut fausser un prix spot pendant un instant, et l'attaquant utilise ce prix erroné pour emprunter trop ou retirer plus que permis.
Comment les protocoles se défendent-ils ?
Les protocoles ne peuvent pas facilement arrêter une transaction pendant son exécution, c'est pourquoi la plupart des défenses agissent avant qu'une attaque ne se produise. Les équipes utilisent des prix moyens pondérés dans le temps afin qu'un pic de prix de courte durée ne soit pas pris en compte. Elles font aussi appel à des audits et à des programmes de bug bounty. Des contrôles de pause d'urgence peuvent arrêter un protocole si un exploit est détecté.
En quoi est-ce différent d'un flash loan ?
Un flash loan n'est qu'un capital qui doit être emprunté et remboursé en une seule transaction. Ce n'est pas une attaque en soi. On utilise les flash loans pour des actions DeFi légitimes. Une attaque par flash loan est l'exploit qui utilise ce capital pour nuire à un protocole.
Questions fréquentes
Non. Le prêt et le remboursement ont lieu dans la même transaction, le prêteur n'a donc pas besoin de garantie.
Parfois. Les contrôles de pause et la surveillance peuvent arrêter un protocole, mais une attaque s'exécute souvent au sein d'une seule transaction et se termine en quelques secondes.
Le prêt n'est pas illégal, mais l'utiliser pour voler des fonds ou manipuler un marché peut enfreindre les lois sur la fraude ou la manipulation de marché.
La récupération n'est pas garantie. Certains protocoles ont négocié des restitutions ou tracé des fonds, mais les attaquants déplacent souvent les actifs rapidement.





