Le stablecoin algorithmique Balance (BLC) a perdu plus de 99 % de sa valeur le 22 juillet 2026, passant de 1 $ à environ 0,0014 $, après qu’un exploit a manipulé l’oracle de prix de son protocole. Selon l’analyse de SlowMist, l’attaquant a réussi à siphonner l’équivalent de 912 000 $ en une seule transaction, en exploitant une faille dans le mécanisme de liquidation de 42DAO, l’entité de gouvernance derrière le protocole.

Au programme

  • Balance perd 99 % de sa valeur en quelques secondes après qu’un attaquant a manipulé l’oracle de 42DAO
  • L’absence de vérification des prix et de délai de liquidation a permis de siphonner 912 000 $ en une seule transaction
  • Le fork de MakerDAO illustre les risques des protocoles DeFi déployés sans audits rigoureux
Effondrement du stablecoin Balance (BLC) Le stablecoin algorithmique Balance a chuté de plus de 99 % le 22 juillet 2026, passant de 1 dollar à 0,0014 dollar après une manipulation de son oracle de prix, entraînant une perte de 912 000 dollars. Chute du stablecoin Balance (BLC) -99 % De 1 $ à 0,0014 $ en une transaction 912 000 $ siphonnés via l'oracle de 42DAO Source : SlowMist, 22 juillet 2026

Comment l’attaquant a-t-il manipulé l’oracle pour vider les coffres de Balance ?

L’exploit repose sur une faille critique dans le module oracle de 42DAO. L’attaquant a réussi à inscrire un prix anormalement bas du Bitcoin dans le système, déclenchant des liquidations instantanées sur des coffres qui n’auraient jamais dû être liquidés. Le protocole, décrit comme un fork de MakerDAO, avait omis d’intégrer les contrôles de cohérence des prix et un délai de liquidation, pourtant présents dans le code source original. Cette négligence a permis à l’attaquant de retirer 912 000 $ en une seule transaction. L’incident rappelle l’exploit oracle d’Ostium sur Arbitrum, où 20 millions de dollars avaient été siphonnés via un mécanisme similaire.

Le stablecoin algorithmique BLC, dont la valeur nominale était censée rester ancrée à 1 $, s’est effondré à 0,0014 $ en quelques secondes. La capitalisation boursière, qui avoisinait 3,5 millions de dollars avant l’attaque, a été pratiquement anéantie. Le protocole n’avait pas de filet de sécurité pour rattraper un écart de prix aussi brutal, contrairement à des mécanismes plus robustes vus sur d’autres protocoles DeFi. Un scénario qui n’est pas sans rappeler l’exploit de StablR, où jusqu’à 10 millions de dollars avaient été mis en jeu sur des stablecoins régionaux.

Pourquoi les contrôles de l’oracle de MakerDAO n’ont-ils pas été conservés ?

42DAO a forké le code de MakerDAO mais a supprimé des garde-fous essentiels. Dans le code original, un module de vérification de prix compare la valeur rapportée par l’oracle à des seuils préétablis avant d’autoriser une liquidation. Si l’écart est trop important, la transaction est rejetée. 42DAO a retiré cette vérification, laissant le champ libre à un attaquant pour injecter un prix aberrant. Dans le sillage de la reprise du trading de THORChain après son propre exploit, la question des audits post-mortem se pose avec la même acuité pour 42DAO. L’exploit de 1inch en mai 2026 avait déjà montré comment une faille dans un composant de confiance pouvait vider 5,9 millions de dollars en ETH et BTC.

Autre absence critique : le délai de liquidation. MakerDAO impose un laps de temps entre le déclenchement d’une liquidation et son exécution, laissant aux détenteurs de coffres la possibilité de réagir. Sans ce délai, les liquidations sont instantanées et ne peuvent être contestées. L’absence combinée de ces deux mécanismes a transformé une simple faille oracle en événement destructeur. Comme l’a souligné l’incident sur le token GUA, une gouvernance défaillante peut amplifier les conséquences d’un exploit technique. L’absence de cadre de risque standardisé, que tente d’établir Aave après l’exploit KelpDAO, fait cruellement défaut à ce type de fork.

Les fonds volés, comme le rapporte SlowMist, proviennent directement de l’entité de gouvernance 42DAO. Cette proximité entre l’attaquant et le trésor de gouvernance soulève des questions sur un éventuel délit d’initié, même si aucune preuve n’a été apportée à ce stade. L’enquête on-chain devra déterminer si l’attaquant avait une connaissance préalable de la faille ou s’il s’agit d’un acte opportuniste, un scénario qui évoque la lecture du marché du 20 juillet où un exploit à 1,65 million avait figé les marchés.

Lecture CryptoActu L’exploit Balance montre une nouvelle fois que les forks d’un protocole établi ne sont jamais sans risque. Copier le code sans en comprendre les garde-fous revient à ouvrir une porte blindée avec une clé universelle. Ce qui manque au secteur, c’est un cadre de vérification systématique des protocoles avant leur déploiement en production.

À retenir

Le stablecoin Balance a été anéanti en quelques secondes à cause d’une simple omission de code. La perte s’élève à 912 000 $ et la capitalisation du projet est réduite à néant. L’incident illustre la fragilité des forks DeFi et la nécessité d’audits rigoureux, un constat partagé lors du fork ayant affecté Litecoin via MWEB plus tôt cette année. Ce qui reste de 42DAO dépendra de la capacité de l’équipe à rembourser les utilisateurs et à corriger la faille, mais la crédibilité du stablecoin est durablement entachée. Le prochain audit post-mortem, attendu dans les jours à venir, dira si d’autres protocoles utilisant le même code sont exposés.

Questions fréquentes

Qu’est-ce qui a causé l’effondrement de 99 % du stablecoin Balance ?

Un attaquant a exploité une faille dans l’oracle de prix de 42DAO en inscrivant un prix artificiellement bas du Bitcoin. Cette manipulation a déclenché des liquidations instantanées sur des coffres, siphonnant 912 000 $ et faisant chuter le BLC de 1 $ à 0,0014 $ le 22 juillet 2026.

Pourquoi le fork de MakerDAO était-il vulnérable ?

42DAO a supprimé deux garde-fous critiques du code original de MakerDAO : la vérification de cohérence des prix et le délai de liquidation. Sans ces mécanismes, un prix aberrant a pu déclencher des liquidations instantanées sans possibilité de contestation par les détenteurs de coffres.

Les fonds volés peuvent-ils être récupérés ?

Les fonds volés proviennent du trésor de gouvernance de 42DAO, ce qui complique un éventuel recours. L’enquête on-chain est en cours, mais aucune procédure de remboursement n’a été annoncée. La capitalisation du projet, qui atteignait 3,5 millions de dollars avant l’attaque, est réduite à néant.

Sources

Signal Baissier
Impact Mineur
Nous ajouter à vos sources préférées sur Google