Français · 中文 · English

Bonzo Lend sur Hedera perd environ 9 M$ à cause d''une faille d''oracle : ce qui concerne les utilisateurs de cartes U

2026-07-19

Selon un article de Tokenpost citant Protos, le protocole de prêt Bonzo Lend sur le réseau Hedera (HBAR) a subi une attaque le week-end dernier, pour un montant estimé à environ 9 M$. Selon cet article, les attaquants ont exploité une faille dans les cotations de l’oracle afin de surévaluer anormalement les actifs mis en garantie, ce qui leur a permis d’emprunter des fonds bien supérieurs à leur valeur réelle. L’article précise en outre que le problème provient de l’oracle fourni par le prestataire d’infrastructure Supra Network — Supra aurait récemment corrigé ses oracles sur plusieurs chaînes, mais le contrat sur Hedera aurait été omis, devenant ainsi la cible de l’attaque.

Précision importante : le montant cité et le lien de causalité « correctifs appliqués sur plusieurs chaînes mais Hedera oubliée » proviennent à ce stade uniquement de rapports médiatiques de seconde main. Nous n’avons vu aucune déclaration officielle post-incident ni rapport d’audit publié par Bonzo Lend ou Supra concernant cet événement. Les lecteurs qui reprendraient ces chiffres devraient les accompagner de la mention « selon des médias ».

Lecture éditoriale : cette actualité concerne peu votre carte U, mais mérite d’être lue

Précisons d’emblée la conclusion, pour éviter tout malentendu : la cible de cette attaque est un protocole de prêt on-chain, pas un émetteur de carte, ni le stablecoin lui-même. Si votre USDT se trouve sur une plateforme d’échange ou dans un compte de carte U sous garde, comme Bybit Card, MPCard ou OKX Card, cet incident n’a aucun impact direct sur votre solde — vos fonds n’ont pas été déposés dans Bonzo Lend et ne sont jamais passés par l’oracle défaillant sur Hedera.

Ceux qui doivent véritablement réévaluer leur situation sont d’un autre profil : les personnes qui placent temporairement les fonds destinés à leur carte U dans des protocoles de prêt DeFi pour générer des intérêts, en prévoyant de les retirer au moment de recharger leur carte. Cette pratique est courante en marché haussier — on dépose de l’USDT dans un protocole offrant 5 % à 10 % de rendement annuel, puis on le retire juste avant de recharger sa carte. Cet incident met en lumière précisément le risque caché de ce schéma : vous pensez toucher des intérêts, mais vous assumez en réalité un risque lié au smart contract du protocole ainsi qu’un risque d’oracle, deux risques dont la matérialisation entraîne souvent une perte au niveau du capital, bien supérieure aux intérêts gagnés.

Comparaison historique : la manipulation d’oracle n’est pas un scénario nouveau

La manipulation d’un oracle entraînant un octroi de prêts excessif dans un protocole de prêt est un schéma d’attaque récurrent en DeFi ; ce cas n’est pas une première.

Le cas public le plus connu est l’incident Mango Markets d’octobre 2022 — un attaquant avait manipulé la cotation de l’oracle du token MNGO pour gonfler la valeur de la garantie, puis avait vidé la trésorerie du protocole, pour une perte largement rapportée de l’ordre de 100 M$ (les chiffres varient selon les sources ; nous reprenons ici les rapports publics, sans calcul indépendant de notre part).

Pour les utilisateurs de cartes U, ces deux événements envoient le même signal : la sécurité des fonds dans un protocole DeFi générateur de rendement et celle de votre compte sous garde utilisé au quotidien pour recharger votre carte relèvent de deux modèles de confiance totalement différents. Ne confondez pas les deux risques simplement parce qu’il s’agit d’« USDT » dans les deux cas.

Angle réglementaire : ce n’est pas un problème lié au stablecoin ou à l’émetteur de carte

Il convient de clarifier un malentendu fréquent : une faille d’oracle relève d’une défaillance technique au niveau du smart contract, sans lien avec la conformité de l’USDT lui-même ni avec le statut de licence de l’émetteur de carte. Cet incident ne déclenchera aucune action réglementaire visant les cartes adossées à des stablecoins.

Pour les lecteurs attentifs à l’environnement réglementaire en Asie-Pacifique, nos directives de conformité pour Hong Kong et directives de conformité pour Singapour présentent des cadres de licence relativement clairs pour les stablecoins et les prestataires de services d’actifs virtuels dans ces deux juridictions — les cartes U sous garde opèrent dans ces cadres, ce qui constitue une trajectoire réglementaire totalement différente de celle d’un protocole de prêt on-chain anonyme.

Voici, à ce jour, les grandes lignes de la frontière :

ScénarioStatut réglementaire
Carte U sous garde émise par un établissement licenciéCadre clair dans la plupart des juridictions d’Asie-Pacifique
Carte de plateforme d’échange centralisée (Bybit, OKX…)Variable selon la juridiction, de zone grise à licence explicite
Protocole de prêt on-chain non auditéAucun filet réglementaire, risque assumé par l’utilisateur

Points à surveiller

  1. Déclarations officielles de Bonzo Lend / Supra : publieront-ils une analyse post-mortem complète avec les détails techniques de la faille ? Rien n’a été publié à l’heure où nous écrivons.
  2. Existence d’un plan de compensation ou de reconstitution de trésorerie : la question de savoir si un protocole DeFi victime d’un piratage compense ses utilisateurs détermine souvent sa survie.
  3. Résultats de la revue de Supra sur les autres chaînes intégrées : l’affirmation selon laquelle « Hedera aurait été oubliée » nécessite une confirmation officielle de Supra pour établir s’il s’agit d’un cas isolé.
  4. Évolution de la TVL de l’écosystème Hedera : un indicateur à suivre pour mesurer l’ampleur des répercussions de l’incident.

Recommandations éditoriales

(Toutes les mentions de montants et de liens de causalité dans cet article proviennent de rapports médiatiques de seconde main ; nous mettrons à jour cette page dès la publication d’une déclaration officielle.)