Le protocole de prêt et d’emprunt d’actions tokenisées Edel Finance vient de subir une attaque informatique ayant exploité une faille technique pour gonfler artificiellement la valeur d’un token lié à l’action Google. Selon Cryptoast, l’exploitation de cette vulnérabilité a permis à un attaquant de multiplier par 78 le prix du wGOOGLx, engendrant une dette irrécouvrable de 403 000 dollars pour le protocole. Immédiatement après la détection de l’incident, Edel Finance a suspendu l’ensemble de ses contrats V1 tout en assurant que aucun déposant ne subirait de perte.

Ce qu'il faut retenir

  • Une faille dans le protocole Edel Finance a permis de manipuler le prix du wGOOGLx, un token lié à l’action Google, le faisant passer de 360 dollars à 27 800 dollars.
  • L’attaquant a utilisé cette valeur artificiellement gonflée comme garantie pour emprunter des fonds, générant une dette de 403 000 dollars.
  • Edel Finance a suspendu ses contrats V1 et s’est engagé à restaurer intégralement les soldes des utilisateurs.
  • L’équipe en charge du protocole a contacté le hacker pour tenter un accord de type « white hat » et collabore avec les plateformes d’échange pour tracer les fonds déplacés.
  • Les actions tokenisées, bien que flexibles, restent vulnérables aux manipulations de prix et aux régulations en suspens, comme l’a illustré récemment le cas d’Anthropic.

Les actions tokenisées, un marché en pleine expansion mais encore fragile

Les actions tokenisées, qui permettent d’échanger des parts de sociétés cotées ou pré-IPO sous forme de tokens numériques, connaissent un essor croissant dans l’écosystème des cryptomonnaies. Selon Cryptoast, ces actifs offrent aux investisseurs une flexibilité accrue, notamment grâce à des horaires de trading ininterrompus. Pourtant, ce marché reste exposé à des risques structurels et réglementaires. Récemment, la société Anthropic, spécialisée dans l’intelligence artificielle, a annoncé vouloir freiner le développement d’un marché secondaire non autorisé, entraînant un effondrement de 30 % de l’action pré-IPO concernée.

Dans ce contexte, le protocole Edel Finance, qui permet de prêter et d’emprunter des actions tokenisées de géants comme Google, Apple ou Tesla, est devenu la cible d’une exploitation malveillante. L’attaquant a profité d’une faille dans la procédure d’encapsulage des tokens pour manipuler le taux de change du wGOOGLx et du GOOGLx, avant de s’en servir comme collatéral pour emprunter des fonds en actifs réels.

Une manipulation technique au cœur de l’incident

L’enquête préliminaire menée par Edel Finance révèle que la faille ne se situait pas au niveau des oracles de Chainlink, utilisés pour fournir les prix en temps réel, mais plutôt dans la méthode d’encapsulage des tokens. Cela a permis à l’attaquant d’interférer dans la procédure de change sans modifier directement les flux de prix sous-jacents. En exploitant cette vulnérabilité, il a réussi à faire croire au protocole que 78 GOOGLx valaient un wGOOGLx, alors que le ratio devrait normalement être de 1 pour 1.

« L’attaquant a utilisé cette valeur artificiellement gonflée comme garantie pour emprunter des fonds, générant environ 403 000 dollars de dette irrécouvrable pour le protocole. »

Edel Finance, dans un communiqué

Dès la détection de l’incident, l’équipe a mis en pause l’ensemble des contrats V1 et conservé les données pertinentes pour déterminer les soldes affectés. Le protocole a également précisé que aucun utilisateur ne subirait de perte, car il prendrait intégralement en charge la dette irrécouvrable et rétablirait les soldes à 100 %.

Une réponse rapide et des pistes pour l’avenir

Face à cette attaque, Edel Finance a réagi en deux temps. D’abord, en suspendant immédiatement ses contrats pour limiter les dégâts, puis en entamant des démarches pour contacter l’attaquant dans l’espoir de parvenir à un accord de type « white hat ». Cette approche, courante dans le milieu des cryptomonnaies, consiste à collaborer avec un hacker éthique pour récupérer les fonds volés en échange d’une récompense ou d’une absence de poursuites. Parallèlement, le protocole a activé une surveillance renforcée des fonds déplacés, en coordination avec les plateformes d’échange de cryptomonnaies et les acteurs concernés.

Pour Edel Finance, l’objectif est désormais de publier un post-mortem détaillé de l’incident, afin d’identifier précisément les failles techniques et de proposer des correctifs pour éviter qu’un tel scénario ne se reproduise. Dans l’immédiat, le protocole insiste sur la transparence de sa démarche, assurant que ses utilisateurs ne seront pas lésés par cette manipulation.

Et maintenant ?

Plusieurs questions se posent quant aux prochaines étapes pour Edel Finance et le secteur des actions tokenisées. D’une part, la publication du rapport d’audit complet, attendu dans les prochaines semaines, pourrait révéler des failles similaires chez d’autres protocoles. D’autre part, la collaboration avec les autorités réglementaires et les plateformes d’échange pourrait s’intensifier pour traquer les fonds déplacés. Enfin, cette affaire pourrait accélérer les discussions autour de la régulation des marchés secondaires d’actions tokenisées, alors que des acteurs comme Anthropic cherchent à reprendre le contrôle sur leurs actifs.

Pour les investisseurs, cet incident rappelle les risques inhérents aux actifs tokenisés, malgré leur attractivité. Il souligne aussi l’importance de privilégier les protocoles audités et transparents, tout en restant vigilant face aux innovations financières décentralisées.

Les actions tokenisées représentent une évolution majeure dans l’univers de la finance décentralisée, mais leur adoption massive dépendra en grande partie de leur capacité à garantir sécurité et confiance. Entre promesses technologiques et défis réglementaires, ce secteur reste sous haute tension, comme en témoigne l’affaire Edel Finance.

Une action tokenisée est une représentation numérique d’une action d’entreprise, généralement cotée ou en phase pré-IPO, émise sous forme de token sur une blockchain. Ces actifs permettent d’échanger des parts de société 24h/24 et 7j/7, sans dépendre des horaires des marchés traditionnels.

La manipulation du wGOOGLx a été rendue possible par une faille dans la procédure d’encapsulage du token, permettant à l’attaquant de fausser son taux de change sans altérer directement les données des oracles de prix comme Chainlink. Cela a conduit le protocole à accepter une valeur artificiellement gonflée comme garantie pour des emprunts.