Le protocole DeFi Fluid piraté suite au vol de tokens FLUID et GHO
L'attaquant a exploité une vulnérabilité dans le système de distribution de récompenses Merkle, dérobant 163 706 tokens FLUID et 49 526 GHO. L'équipe du protocole a déclaré que le protocole principal et les fonds des utilisateurs ne sont pas affectés, et que toutes les pertes seront couvertes.
Piratage de Fluid : pourquoi l'attaque Merkle Tree a été pire que les 215 000 $ volés
Le cœur du problème : ce qui se passe vraiment
Quand l'équipe de Fluid affirme que « le protocole principal n'est pas affecté » et que « les fonds des utilisateurs sont en sécurité », ce n'est qu'à moitié vrai. Oui, les pools de prêt, le DEX et les coffres restent intacts. Mais le vrai problème est ailleurs : l'attaque a révélé que le système de distribution de récompenses, construit sur deux clés privées avec approbation à deux facteurs, s'est effondré parce que LES DEUX clés ont fini sous le contrôle d'un seul attaquant. Ce n'est pas un piratage de contrat intelligent — c'est un échec de sécurité opérationnelle au niveau entreprise.
L'attaquant a exploité le mécanisme de liste Merkle : une clé proposait une liste d'adresses pour les récompenses, et la seconde l'approuvait. Dans un scénario normal, cela protège contre la compromission d'une seule clé. Mais si les deux clés fuient ou sont initialement stockées au même endroit, le système devient une mascarade. Le pirate a simplement créé une liste où toutes les récompenses allaient à son portefeuille, l'a approuvée, et via une preuve vide (un détail technique qui contourne la vérification) a retiré 112 883 FLUID, 47 903 GHO et un peu de cbBTC.
Pourquoi cela compte-t-il pour le marché ? Parce que Fluid n'est pas un protocole marginal. C'est l'un des projets DeFi les plus intégrés sur Ethereum, combinant prêt, coffres et DEX en une seule couche de liquidité. Sa valeur totale verrouillée (TVL) au moment de l'attaque était estimée à environ 380 millions de dollars. Si l'attaque avait affecté les contrats principaux, les conséquences auraient été catastrophiques. Mais même sans cela, le coup porté à la confiance dans l'infrastructure de récompenses pourrait déclencher une sortie de liquidité des pools qui dépendent du staking de FLUID.
Chronologie et contexte
Voici une chronologie des événements montrant la rapidité de l'attaque et la réponse de l'équipe. Notez l'écart entre la correction technique et la communication publique :
| Date et heure (UTC) | Événement | Conséquence |
|---|---|---|
| 30 mai 2026, ~14h00 | L'attaquant prend le contrôle de deux clés de gestion de liste Merkle | Système d'approbation à deux facteurs compromis |
| 30 mai, ~14h30 | Le pirate crée et approuve une fausse liste de récompenses vers son adresse | Le processus de vidage commence depuis trois distributeurs de récompenses |
| 30 mai, ~15h00 | 112 883 FLUID, 47 903 GHO et cbBTC transférés à l'adresse de l'attaquant | Pertes directes ~215 000 $ |
| 30 mai, ~16h00 | Actifs volés convertis en ETH | Le suivi devient plus difficile |
| 30 mai, ~17h00 | ETH envoyé via Tornado Cash | Les fonds deviennent intraçables |
| 30 mai, ~23h00 (9 heures plus tard) | L'équipe Fluid découvre le piratage, remplace les clés compromises, déplace les fonds de récompenses restants en sécurité | Le vidage est stoppé |
| 31 mai, ~10h00 (20 heures plus tard) | Fluid publie un premier message — seulement sur la pause de la distribution des récompenses | Aucune mention de la fuite de clés ou des dégâts réels |
| 1er juin, ~18h00 (52 heures plus tard) | Après enquête de BlackHart et ChainCatcher, des détails sur les clés privées émergent | Les dommages à la réputation augmentent en raison du manque de transparence |
Qu'est-ce qui manque dans ce tableau ? La question principale : COMMENT l'attaquant a-t-il obtenu les deux clés ? Il y a trois possibilités, dont aucune ne reflète bien l'équipe. Premièrement : les clés étaient stockées sur le même serveur ou dans le même stockage cloud — une violation flagrante du principe de séparation des tâches. Deuxièmement : ingénierie sociale — le pirate a eu accès aux comptes de deux employés différents, ce qui est peu probable pour une attaque de 215 000 $. Troisièmement : l'une des clés a été devinée ou compromise via une vulnérabilité dans un portefeuille ou un dépôt. Le premier scénario est le plus probable — un échec classique de sécurité opérationnelle dans des projets qui ont grandi trop vite.
Notez la dynamique du prix du FLUID. Au moment de la publication des données de Bybit (9 juin 2026), le token se négociait à 0,8937 $, en baisse de 37,83 % par rapport à 30 jours auparavant. D'autres sources montraient un prix autour de 1,06 $ avec une baisse hebdomadaire de 23 %. Dans tous les cas, la tendance est baissière, et l'actualité du piratage n'a fait qu'ajouter à la pression. Le GHO, en tant que stablecoin d'Aave, est resté proche de son ancrage à 0,9991-0,9994 $, ce qui est attendu puisque le vol de 47 903 GHO n'est qu'une goutte d'eau (capitalisation boursière de 583 millions de dollars à l'époque).
Qui gagne et qui perd
Les plus grands perdants : les détenteurs à long terme de FLUID. Leur token a perdu non seulement en prix mais aussi en utilité. Si le système de récompenses s'est avéré vulnérable, les distributions futures seront soit retardées, soit révisées. Cela signifie que les stakeurs n'obtiendront pas le rendement annuel attendu. De nombreux détenteurs de FLUID ont rejoint le programme de fidélité précisément pour ces récompenses — leur rendement est désormais remis en question.
Perdants n°2 : les utilisateurs particuliers qui n'ont pas retiré leurs fonds des contrats de récompenses à temps. Oui, l'équipe a dit que les fonds des utilisateurs ne sont pas affectés. Mais les contrats de récompenses sont aussi des fonds d'utilisateurs, juste pas dans le modèle de garde principal. Le fait que 215 000 $ aient été volés sur trois distributeurs signifie que quelqu'un ne les a pas reçus. L'équipe a promis de couvrir les pertes, mais avec quels fonds ? Depuis le trésor ? Depuis les réserves de FLUID ? Ou via une nouvelle émission de tokens, diluant les détenteurs existants ?
Gagnants : les concurrents de Fluid dans le segment des super-applications DeFi. Des projets comme Aave, Compound ou Morpho Blue peuvent utiliser cet incident dans leur marketing : « Notre système de récompenses est construit sur des contrats intelligents éprouvés, pas sur deux clés dans le cloud. » Indirectement, Aave lui-même gagne car GHO est son stablecoin. Le fait que GHO ait été volé mais instantanément converti en ETH et envoyé à Tornado Cash confirme la liquidité et la fongibilité du GHO — pour un stablecoin, c'est un signal positif, paradoxalement.
Gagnant moins évident : Tornado Cash. Chaque piratage majeur où les fonds passent par un mixeur est une publicité gratuite pour un service sous sanctions de l'OFAC. En 2026, Tornado Cash continue de fonctionner autour des blocs, et l'incident Fluid prouve que les pirates le considèrent toujours comme un outil de blanchiment fiable. Cela crée une pression réglementaire supplémentaire sur la DeFi en général, car les législateurs demandent : « Pourquoi les tokens volés en 2026 peuvent-ils encore être blanchis via un mixeur ? »
Ce que les médias ne disent pas
Premièrement : le problème n'est pas Fluid, ce sont les arbres de Merkle. Une étude académique publiée en août 2025 avertissait déjà des vulnérabilités dans les airdrops basés sur des preuves Merkle, y compris les attaques par préimage secondaire. Fluid utilisait une implémentation moins sécurisée : une clé proposait la liste de récompenses, une autre l'approuvait, et la preuve pouvait être vide. Dans une implémentation correcte, la preuve doit être strictement vérifiable, pas prise pour argent comptant. Mais l'équipe a pris des raccourcis pour l'efficacité du gaz — et en a payé le prix.
Deuxièmement : l'incident Fluid n'est pas isolé en 2026. Un mois plus tôt, en avril-mai, le protocole Drift sur Solana a perdu environ 285 millions de dollars en raison d'une compromission de clé admin. C'était aussi une attaque sur un accès privilégié, pas un bug de contrat intelligent. La tendance est claire : les pirates passent de la recherche de bugs dans le code à la chasse aux clés privées des administrateurs et opérateurs. Parce que c'est plus facile, plus rapide et garantit des résultats. Fluid est le deuxième avertissement en un mois et demi. Le troisième pourrait être dévastateur.
Troisièmement : la réponse de l'équipe a divisé la communauté. Fluid a publié une déclaration vague sur « la pause de la distribution des récompenses », sans mentionner ni la compromission des clés ni le montant réel des dégâts. Les informations sur les 215 000 $ et les deux clés volées n'ont émergé que grâce aux enquêtes indépendantes de BlackHart et ChainCatcher 52 heures après l'attaque. Pendant ce temps, certains utilisateurs ont peut-être continué à staker du FLUID, ignorant que le système de récompenses était compromis. C'est une rupture de confiance qui ne sera pas oubliée de sitôt.
Prévisions : les 30 et 90 prochains jours
Les 30 prochains jours (jusqu'à mi-juillet 2026) :
FLUID continuera de se corriger. L'analyse technique montre que le token a cassé le support à 0,95 $ et teste les 0,87 $. La prochaine zone de support est à 0,80 $. Si l'équipe ne publie pas un post-mortem détaillé expliquant la fuite de clés et un plan pour renforcer la sécurité opérationnelle, la pression vendeuse persistera. Le volume de transactions de FLUID a augmenté après l'attaque (sur Bitget, 2,47 millions de dollars par jour), mais c'est un volume de panique, pas d'accumulation.
GHO restera proche de son ancrage à 0,998-1,002 $. Aave, en tant qu'émetteur, n'est pas directement affecté. Cependant, s'il s'avère que la vulnérabilité de l'arbre de Merkle chez Fluid était liée à l'intégration de GHO (par exemple via des ponts ou des facilitateurs), Aave pourrait suspendre temporairement l'utilisation de GHO dans des protocoles tiers. Aucune information de ce genre pour l'instant.
Les 90 prochains jours (jusqu'à mi-septembre) :
Fluid sera obligé de faire auditer l'ensemble de son système de gestion de clés par les trois meilleurs cabinets (Trail of Bits, Sigma Prime, Halborn). Sans cela, les utilisateurs institutionnels ne reviendront pas. Le coût d'un tel audit est de 300 000 à 500 000 dollars, ce qui est significatif mais pas fatal pour un projet avec une capitalisation boursière de 83 à 88 millions de dollars. La question est de savoir si la DAO allouera ces fonds ou si l'équipe essaiera d'économiser.
Sur le marché DeFi dans son ensemble, la demande pour les protocoles d'assurance comme Nexus Mutual et InsurAce augmentera. Après le piratage de Drift et maintenant Fluid, les institutions exigeront une assurance pour tout contrat de récompenses. Cela pourrait devenir un moteur de croissance pour le secteur de l'assurance DeFi, actuellement sous-évalué. Je m'attends à un afflux de 50 à 100 millions de dollars dans les pools d'assurance d'ici 3 mois.
Les détenteurs à long terme de FLUID qui ne sortent pas dans les semaines à venir pourraient recevoir une compensation via une nouvelle émission de tokens. Cela diluera les détenteurs existants de 2 à 5 %, ajoutant une pression supplémentaire sur le prix. Le déverrouillage de ces tokens est attendu dans 6 à 12 mois — préparez-vous à une nouvelle vague de vente.
Prévisions éditoriales
Actif : FLUID (Fluid). Direction : Baissière. Fourchette attendue 24-72 heures (d'ici le 17 juin) : 0,78–0,85 $. Niveau de confiance : Élevé (75 %), car la nouvelle est déjà partiellement intégrée, mais l'absence de post-mortem transparent continue de peser sur le prix. Le niveau technique de 0,87 $ est cassé, prochain arrêt à 0,80 $. Principal risque pour la prévision : si l'équipe Fluid publie de manière inattendue un rapport détaillé reconnaissant les erreurs et un plan de compensation concret, le marché pourrait y voir un « plancher » et entamer un rebond vers 0,92-0,95 $. Mais même dans ce cas, une tendance haussière dans les 3 prochains jours est peu probable — le souvenir de la discrétion de l'équipe est trop frais. Cette prévision est une opinion éditoriale, pas un conseil d'investissement.
— Editorial Team