Le protocole stablecoin cross-chain Allbridge Core a vu son pool de liquidité sur Solana victime d’une attaque par flash loan, avec un vol d’environ 1,65 million de dollars (soit environ 2,445 milliards de wons coréens). Le protocole a ensuite suspendu son service. Selon un rapport du média coréen Tokenpost, les analyses des sociétés de sécurité CertiK et PeckShield montrent que l’attaquant a d’abord emprunté environ 1,12 million de dollars via un flash loan sur le protocole de prêt Solana Kamino, avant d’effectuer des échanges répétés dans le pool USDC/USDT d’Allbridge, déformant artificiellement le ratio entre les deux stablecoins du pool, pour finalement s’en aller avec le profit dégagé. Le flash loan est en soi un mécanisme permettant d’emprunter, manipuler puis rembourser en une seule transaction, sans garantie, ce qui permet de mobiliser d’importants capitaux — c’est précisément pour cela qu’il est régulièrement utilisé comme arme de manipulation de prix en DeFi.
Analyse éditoriale : quel lien avec votre carte U ?
Pour aller droit au but : si vous utilisez une carte USDT custodiale, cet incident n’affecte fondamentalement pas vos recharges ni vos dépenses. Ce qui a été attaqué, c’est le pool de liquidité d’un pont cross-chain décentralisé comme Allbridge, pas le portefeuille custodial d’un émetteur de carte.
Il faut distinguer deux types de parcours de recharge :
- Recharge custodiale : vous transférez vos USDT vers l’adresse de portefeuille désignée par l’émetteur de la carte, qui assure la conservation, le règlement et la conversion. C’est le cas de la variante Asia Elite de MPCard Asia Elite, de Bybit Card et de OKX Card. Vos fonds ne transitent jamais par un pont cross-chain tiers comme Allbridge.
- Recharge auto-custodiale via pont cross-chain : vous utilisez d’abord un pont pour transférer des actifs d’une chaîne A vers une chaîne B, avant de les envoyer vers le portefeuille de la carte. Si vous êtes justement passé par Allbridge Core pendant cette fenêtre temporelle, alors le risque vous concerne directement.
Pour la grande majorité des utilisateurs qui veulent simplement payer leurs abonnements ChatGPT, Claude ou cloud avec une carte U, il n’y aura aucun impact perceptible sous 7 jours. Sous 30 jours, il est possible que les protocoles de type pont cross-chain resserrent temporairement les retraits ou renforcent la fréquence des audits. Sous 90 jours, le vrai point à surveiller est de savoir si ce type de faille va pousser les plateformes d’échange à renforcer leur contrôle sur “l’origine des fonds”. Si vous envisagez d’ouvrir une nouvelle carte, prenez d’abord le temps de consulter les explications sur le parcours de recharge dans l’évaluation de MPCard, afin d’éviter de laisser des fonds importants immobilisés à n’importe quelle étape de la chaîne.
Comparaison historique : la manipulation de prix par flash loan n’a rien de nouveau
Le scénario des attaques par flash loan se répète presque chaque année, avec une logique très cohérente : emprunter un montant important → déformer le cours d’un pool → arbitrer au prix déformé → rembourser le capital en une seule transaction.
- 2021, PancakeBunny : l’attaquant a utilisé un flash loan pour manipuler le cours du pool BUNNY/BNB, dérobant des dizaines de millions de dollars — un cas emblématique parmi les premiers exemples de cette méthode.
- 2022, Beanstalk : l’attaquant a emprunté une somme colossale via flash loan en une seule transaction pour manipuler un vote de gouvernance, vidant directement le trésor du protocole, pour une perte dépassant 180 millions de dollars.
- Cette fois, Allbridge : l’ampleur est bien moindre (environ 1,65 million de dollars), mais la surface d’attaque s’est étendue du “cours d’un pool sur une seule chaîne” au “ratio de stablecoins des deux côtés d’un pont cross-chain”.
Point commun : dans tous les cas, il s’agit d’exploiter le mécanisme de tarification interne d’un pool, manipulable instantanément dans une transaction atomique sans garantie. Différence : cette fois, la cible était un pont stablecoin cross-chain — une structure qui gère simultanément l’USDC et l’USDT et doit maintenir un ratio cohérent entre les chaînes, ce qui la rend naturellement plus fragile qu’un pool mono-actif sur une seule chaîne. Il convient de souligner que les chiffres cités dans cet article — 1,65 million de dollars, flash loan de 1,12 million de dollars — proviennent tous du rapport Tokenpost mentionné ci-dessus, qui reprend les analyses de CertiK et PeckShield. Pour le détail exact des transactions on-chain, il conviendra de se référer aux rapports officiels que publieront ces deux sociétés de sécurité.
Perspective conformité : vol de pont et contrôle de l’origine des fonds pour les cartes
D’un point de vue conformité, les répercussions indirectes de ce type d’incident méritent plus d’attention que les répercussions directes. Une fois un pont cross-chain compromis, les fonds volés sont souvent fractionnés, mélangés via des mixeurs, puis transférés entre chaînes, avant de finir par transiter vers des plateformes d’échange ou des canaux d’émission de cartes. Cela accroît la sensibilité de toute la chaîne concernant “l’origine des fonds”.
Les utilisateurs de la région Asie-Pacifique doivent particulièrement prendre en compte les différences d’approche locales concernant les transferts d’actifs crypto. Le Japon a une réglementation relativement claire sur les stablecoins et les flux de fonds — voir le guide de conformité Japon ; Hongkong, dans le cadre de son système de plateformes licenciées, resserre progressivement ses règles — voir le guide de conformité Hongkong. La ligne de démarcation actuelle se situe globalement ainsi :
- Explicitement autorisé : les recharges custodiales effectuées via une plateforme licenciée ou un émetteur de carte conforme.
- Zone grise juridique : le transfert d’actifs par un particulier via un pont cross-chain décentralisé — la plupart des juridictions ne l’interdisent pas explicitement, mais dès que les fonds sont associés à une adresse compromise, cela peut déclencher un gel préventif du côté de la plateforme d’échange.
- Risque explicitement élevé : la réception d’actifs d’origine inconnue passés par un mixeur.
Points clés à surveiller dans les prochains jours
- L’annonce officielle de bilan d’Allbridge — quand le service reprendra-t-il, y aura-t-il un dédommagement, le mécanisme de tarification des pools sera-t-il modifié ? À suivre sur le site officiel d’Allbridge et ses canaux officiels.
- Les rapports officiels d’incident de CertiK / PeckShield — ces deux sociétés publieront des analyses complètes avec les adresses on-chain, permettant alors de vérifier en un clic sur Solscan le trajet exact des 1,65 million de dollars.
- Le devenir des fonds volés — les 30 jours suivant une attaque par flash loan constituent le pic du blanchiment des fonds, ce qui peut déclencher un contrôle massif des adresses concernées côté plateformes d’échange.
- Les effets en chaîne sur des ponts similaires — une fois qu’un pont est touché, les ponts stablecoin cross-chain de même architecture voient généralement des failles similaires détectées dans les semaines suivantes.
Recommandations de la rédaction
- Utilisateurs de cartes U custodiales comme MPCard Asia Elite, Bybit Card ou OKX Card : aucune action nécessaire. Vos recharges ne transitent pas par Allbridge, cet incident ne vous concerne pas.
- Utilisateurs habitués à transférer leurs fonds via un pont cross-chain avant de recharger : évitez à court terme de passer par Allbridge Core, et vérifiez si des adresses récentes ont eu des interactions liées à cet incident. Si vous souhaitez recharger pour un abonnement IA, privilégiez directement une recharge intra-plateforme d’échange, plus simple — voir le guide de scénario ChatGPT Plus et le guide de scénario Claude Code.
- Utilisateurs envisageant de demander une nouvelle carte U : privilégiez les produits custodiaux avec un parcours de recharge clair. Consultez d’abord le Top 5 des cartes U 2026 pour comparer les modes de recharge, et ne laissez pas de fonds importants stationner durablement dans un pool DeFi ou un pont cross-chain quel qu’il soit.
Les ponts cross-chain restent l’élément avec la plus grande surface d’attaque de tout l’écosystème stablecoin — les considérer comme un “point de passage” plutôt qu’un “parking” est le rappel constant que ce type d’actualité ne cesse de délivrer.