Le protocole de pont inter-chaînes Garden Finance a suspendu intégralement les services de son application le 26 juillet, heure locale, après avoir reçu une alerte de sécurité. La société de sécurité blockchain Blockaid a révélé le même jour qu’environ 450 000 $ en équivalent USDT avaient été transférés hors des contrats à verrouillage temporisé par hachage (HTLC) de Garden Finance, sur quatre réseaux : Ethereum, Base, Arbitrum et BNB Smart Chain. Blockaid a rendu publiques l’adresse de l’attaquant et les adresses des contrats affectés alors même que l’attaque était encore en cours. Garden Finance indique que l’arrêt de service constitue une mesure préventive visant à « isoler et examiner l’infrastructure défaillante ». Le média coréen Tokenpost, citant Cointelegraph, rapporte que le problème pointe vers une brèche au niveau du grand livre du solver (l’intermédiaire de mise en relation) — article original de Tokenpost.
Analyse éditoriale : ce n’est pas votre solde de carte qui est touché, c’est votre circuit de recharge
Commençons par délimiter clairement le périmètre : il ne s’agit ni d’un incident lié à un émetteur de carte, ni d’un problème propre à l’USDT lui-même. Les réserves de Tether, les mécanismes de rachat, ainsi que les contrats sur les réseaux Omni/TRC20/ERC20 n’ont subi aucun changement. L’ampleur absolue de 450 000 $ reste modeste dans la catégorie des incidents de pont et ne suffit pas à produire un effet observable sur le prix de l’USDT sur le marché secondaire.
Ce qui concerne réellement les détenteurs de cartes U, c’est la provenance on-chain (provenance) des fonds. Le circuit de recharge de la plupart des cartes virtuelles USDT suit le schéma suivant : plateforme d’échange ou portefeuille → transfert on-chain → adresse de dépôt de l’émetteur. Si vous avez l’habitude d’utiliser un pont inter-chaînes pour déplacer des actifs de Base / Arbitrum vers le réseau de recharge supporté par l’émetteur (le plus souvent TRC20 ou ERC20), alors les fonds ayant transité par Garden Finance autour du 26 juillet ont, en théorie, une très faible probabilité d’entretenir un lien indirect à quelques sauts avec des adresses signalées. Les émetteurs de cartes et les établissements acquéreurs qui les soutiennent recourent généralement à des solutions de filtrage du type Chainalysis / Elliptic / TRM. Lorsqu’un dépôt se situe « à N sauts d’une adresse signalée », le traitement le plus courant n’est pas le blocage de la carte, mais une mise en attente du dépôt accompagnée d’une demande de justificatif d’origine des fonds.
Anticipation raisonnable sur la fenêtre temporelle :
- Dans les 7 jours : reprise ou non de l’application de Garden Finance, publication éventuelle d’un plan d’indemnisation ; les agrégateurs de routage connectés à ce pont (1inch, LI.FI, etc.) retirent temporairement cette route. Durant cette période, évitez de l’utiliser pour des transferts d’USDT inter-chaînes.
- Dans les 30 jours : les principaux prestataires de filtrage terminent la diffusion du marquage du cluster d’adresses de l’attaquant. Si votre dépôt a transité par ce pont, la probabilité d’être soumis à une vérification est la plus élevée durant cette fenêtre.
- Dans les 90 jours : l’impact s’estompe globalement, sauf en cas de nouvel incident ou de preuve que les fonds ont été dispersés massivement via un mixeur.
Concernant les cartes précises : les utilisateurs de MPCard (variante Asia Elite) empruntant la ligne Asie-Pacifique et rechargeant principalement via le portefeuille intégré à MPChat ne sont pas concernés si leur circuit habituel est « retrait depuis l’échange → recharge directe » — aucune action n’est nécessaire. En revanche, les utilisateurs qui répartissent leurs actifs sur plusieurs L2 et ont l’habitude de regrouper via un pont avant de recharger, qu’ils détiennent une Bybit Card ou une OKX Card, ont intérêt cette semaine à privilégier un transfert interne à la plateforme d’échange (sans saut on-chain, donc sans saut de filtrage) plutôt qu’un pont tiers. Les lecteurs qui ne comprennent pas bien pourquoi le circuit de recharge peut affecter le passage de la carte peuvent d’abord consulter la section sur les adresses de dépôt et le contrôle des entrées de fonds dans notre guide Qu’est-ce qu’une carte U.
Comparaison historique : petite ampleur, rapide, traçable — cet incident diffère des grandes catastrophes de ponts de 2022
Replacé dans la généalogie des incidents de pont, l’affaire Ronin (environ 625 millions de dollars), Wormhole (environ 325 millions de dollars) en 2022, et Nomad (environ 190 millions de dollars) résultaient d’un contournement global de l’ensemble des validateurs ou de la logique de vérification des messages, avec une ampleur suffisante pour déclencher un événement de liquidité au niveau de tout l’écosystème. En 2023, le problème de Multichain relevait de la perte de contrôle des clés privées par l’opérateur, entraînant pour de nombreux actifs pontés (y compris des versions pontées d’USDT/USDC) la perte de leur adossement sous-jacent — de nombreux utilisateurs se sont retrouvés avec des jetons mappés non rachetables. C’est précisément ce type de scénario qui se répercuterait réellement sur les actifs utilisés pour recharger une carte U.
Trois éléments distinguent cet incident :
- L’ampleur est faible : 450 000 $ ne constitue pas un problème de solvabilité pour le protocole ;
- La cible attaquée est la couche HTLC + grand livre du solver, une surface de confiance comptable propre aux architectures intent/solver, et non une perte de clé privée de garde — les utilisateurs ne détiennent donc pas d’« USDT mappé sans adossement sous-jacent » ;
- La réponse a été rapide : le service de surveillance tiers a publié les adresses pendant que l’attaque était encore en cours, et le projet a suspendu ses services le jour même.
Ce qui reste identique, en revanche, ne change jamais : le pont demeure toujours le maillon le plus faible de la circulation inter-chaînes des stablecoins. Trois ans ont passé, la surface d’attaque s’est déplacée des multisignatures et de la vérification des messages vers les grands livres de solvers et de mise en relation, mais la conclusion reste la même : chaque passage inter-chaînes de l’USDT ajoute une couche d’historique potentiellement signalable à ses propres fonds.
Angle conformité : où se situe la zone grise
Sur le plan réglementaire, cet incident n’implique aucune nouvelle règle, mais il renforce une tendance déjà à l’œuvre : l’exigence de traçabilité de la provenance des fonds à l’entrée imposée aux VASP s’étend progressivement de « la contrepartie directe » à « l’association à plusieurs sauts ». Pour les exigences de traçabilité des fonds dans le cadre du régime VASP et des règles de transfert à Hong Kong, consultez notre guide de conformité Hong Kong ; pour l’approche similaire du régime MAS concernant les prestataires DPT à Singapour, voir notre guide de conformité Singapour.
Il convient de préciser clairement les limites : l’utilisation d’un pont inter-chaînes n’est en elle-même interdite dans aucune de ces juridictions — c’est une zone clairement légale. La zone grise réside dans le fait que, lorsque l’historique on-chain d’un dépôt présente un lien avec des adresses d’attaquants publiquement signalées, l’émetteur de la carte a le droit et l’obligation de demander un justificatif complémentaire, et peut geler ce dépôt en l’absence de justification. Ce n’est pas un « blocage de carte », mais cela signifie bien que vos 200 ₮ destinés à renouveler un abonnement pourraient rester bloqués quelques jours. Une seule chose est explicitement interdite : transférer ou échanger des fonds tout en sachant qu’ils proviennent d’actifs volés.
Points à surveiller dans les prochains jours
- Le rapport de bilan officiel de Garden Finance : divulguera-t-il la faille précise du grand livre du solver, mettra-t-il en place un fonds d’indemnisation pour les utilisateurs affectés (à suivre sur garden.finance et ses annonces sur les réseaux sociaux).
- Les mises à jour de cluster d’adresses de Blockaid : l’adresse de l’attaquant entrera-t-elle dans un mixeur, ce qui déterminerait l’ampleur de la propagation du marquage (blockaid.io).
- Le délai de reprise du routage des principaux agrégateurs de ponts : la remise en ligne d’une route constitue généralement un signal de marché indiquant que l’audit de sécurité a été validé.
- L’éventuel ajustement temporaire de la politique de dépôt des émetteurs de cartes : historiquement, après un incident de pont, certains émetteurs resserrent brièvement le taux de contrôle des dépôts sur certaines chaînes (notamment les L2), mais rarement de façon publique. Surveillez les changements dans la liste des réseaux sur la page de recharge.
Recommandations de la rédaction
Détenteurs de MPCard rechargeant toujours via retrait direct depuis une plateforme d’échange : aucune action requise.
Utilisateurs ayant transité par Garden Finance au cours des 7 derniers jours et ayant recharge cet USDT sur une carte virtuelle, quelle qu’elle soit : pas de panique, et pas besoin de déclaration spontanée, mais conservez les captures d’écran complètes de l’origine de ces fonds (historique de retrait de la plateforme, hash de transaction du pont, horodatage). En cas de demande de justificatif de l’émetteur, les utilisateurs capables de fournir immédiatement la preuve complète du circuit voient généralement leur dépôt débloqué en quelques jours ouvrés.
Utilisateurs prévoyant une recharge USDT inter-chaînes cette semaine : changez de circuit. Privilégiez un transfert interne à la plateforme d’échange pour changer de réseau, ou retirez directement depuis la plateforme sur le réseau supporté par l’émetteur ; réservez les ponts tiers aux actifs de longue traîne sans alternative CEX. Cela vaut particulièrement pour les lecteurs qui règlent des abonnements fixes avec leur carte U — économiser quelques dollars de frais de pont ne vaut pas le risque de voir le renouvellement de ChatGPT Plus (20 $/mois, officiel) bloqué le jour du prélèvement.
Ce qu’il ne faut pas faire : ne lancez aucune nouvelle transaction vers les contrats de Garden Finance avant la publication d’une annonce de reprise ; n’acceptez aucun message privé prétendant « vous aider à récupérer vos actifs depuis le pont » — historiquement, après chaque incident de pont, les sites de phishing apparaissent toujours plus vite que le rapport de bilan officiel.