Ethereum, la plateforme DeFi Makina Finance a perdu 1 299 ETH d’une valeur d’environ 4,1 millions de dollars le 20 janvier après que des hackers ont manipulé les oracles de prix sur son pool de liquidité DUSD-USDC hébergé sur Curve Finance.
Un MEV builder a frontran l’attaque et a capturé la majorité des fonds volés, compliquant les efforts de récupération pour ce protocole de gestion de rendement lancé en février 2025.
La société de sécurité blockchain PeckShield a détecté l’exploit pour la première fois à 03:40:35 UTC, l’attaquant ayant converti les jetons volés en ETH sur deux portefeuilles qui détiennent actuellement les actifs.
Ce qui s’est passé
L’attaquant a contracté un prêt flash de 280 millions d’USDC, en utilisant 170 millions pour manipuler le MachineShareOracle qui détermine les prix du pool de stablecoins Dialectic USD et Dialectic USDC.
Après avoir artificiellement gonflé les prix du pool, l’attaquant a échangé 110 millions d’USDC contre le pool manipulé pour drainer 1 299 ETH avant de rembourser le prêt flash.
PeckShield a confirmé que l’attaque exploitait une vulnérabilité de manipulation de prix, le auteur ajoutant de la liquidité juste avant de gonfler les prix puis la retirant avec les profits.
Toutefois, une adresse de MEV builder commençant par 0xa6c2 a frontran la transaction qui a vidé le pool, capturant environ 4,14 millions de dollars des fonds volés.
À lire aussi : Japan Bond Yields Hit Multi-Decade Highs, Threatening Global Crypto Liquidity
Situation actuelle
Les ETH volés se trouvent actuellement sur deux adresses Ethereum : le portefeuille 0xbed2...dE25 détenant 3,3 millions de dollars et le portefeuille 0x573d...910e contenant 880 000 dollars.
Makina a activé le mode de sécurité sur tous ses coffres intelligents et a conseillé aux fournisseurs de liquidité du pool DUSD sur Curve de retirer les fonds restants.
La plateforme a confirmé que l’exploit n’avait affecté que les positions des fournisseurs de liquidité DUSD sur Curve, les autres actifs et déploiements restant inchangés.
Des sociétés de sécurité dont PeckShield, ExVul et TenArmor ont exhorté les utilisateurs à révoquer les permissions de contrats intelligents et à éviter toute interaction avec les contrats de Makina en attendant les résultats de l’enquête.
Contexte de sécurité DeFi
Les exploits via prêts flash restent fréquents malgré un renforcement de la sécurité, l’exchange décentralisé Bunni ayant perdu 8,4 millions de dollars en octobre 2025 et Shibarium ayant subi une attaque de 2,4 millions de dollars en septembre.
Cependant, les données de Chainalysis montrent que les pertes liées aux hacks DeFi sont restées modérées tout au long de 2025, même si la valeur totale bloquée a atteint 119 milliards de dollars, marquant une rupture avec les tendances historiques où les afflux de capitaux s’accompagnaient d’une hausse des attaques.
Le vol total de cryptomonnaies a atteint 3,4 milliards de dollars en 2025, mais la cible des attaques s’est déplacée vers les plateformes centralisées et les portefeuilles personnels plutôt que les protocoles DeFi.
À lire ensuite : Russian Lawmakers Propose Harsh Mining Penalties: Individuals Face $1,500 Fines, Companies $100K+

