Le protocole de finance décentralisée (DeFi) Balancer a été victime d’un exploit catastrophique qui a entraîné le vol de plus de 100 millions de dollars d’actifs numériques, devenant ainsi l’une des plus importantes brèches de la DeFi en 2025.
L’attaque, signalée en novembre 2025, a exploité une vulnérabilité subtile liée aux erreurs d’arrondi au sein des V2 Composable Stable Pools de Balancer, permettant aux attaquants de drainer des fonds grâce à de micro-gains répétés sur des milliers de transactions.
Au cœur de l’exploit lié aux erreurs d’arrondi
Les attaquants ont exploité une faille d’arrondi à l’inférieur dans la logique interne de calcul des swaps de Balancer, notamment dans sa batchSwap.
Chaque swap de jetons produisait un écart infime en raison du comportement de l’arrondi, mais lorsqu’il était exécuté rapidement et successivement sur plusieurs pools, le déséquilibre s’est amplifié jusqu’à provoquer des pertes de plusieurs millions.
En termes simples, l’exploit permettait aux pirates de récupérer des fractions de jetons qui auraient dû être éliminées lors des calculs.
Au fil du temps, ces petits écarts se sont accumulés pour atteindre des montants volés considérables.
Cela me rappelle un peu ce qu’ils avaient tenté de faire avec l’arrondi des transactions bancaires dans le film culte de l’informatique Office Space.
Les investigations sur la blockchain indiquent que l’attaque s’est étendue à plusieurs chaînes, dont Ethereum, Polygon et Base, ciblant des coffres liés à osETH, WETH et wstETH.
Une enquête plus approfondie menée par Decurity, une entreprise spécialisée dans la sécurité des blockchains, a révélé qu’un contrôle d’accès défectueux dans la fonction manageUserBalance avait contribué à l’attaque.
Une faille logique dans le validateUserBalanceOp processus n’a pas correctement vérifié l’identité des expéditeurs des messages, permettant des retraits non autorisés via l’opération UserBalanceOpKind.WITHDRAW_INTERNAL.
Cela a offert aux attaquants un accès direct pour siphonner les fonds des coffres centraux de Balancer.
Malgré plusieurs audits indépendants menés depuis 2021, cette vulnérabilité liée à la logique économique spécifique est passée inaperçue — soulignant un problème persistant au sein de la DeFi, où les audits de code traditionnels peuvent manquer les exploits fondés sur la logique ou sur des opérations en chaîne.
Portée et conséquences de l’attaque
Le montant total des pertes est estimé à plus de 100 millions de dollars, les actifs volés étant désormais regroupés sur plusieurs portefeuilles, ce qui suscite des inquiétudes quant à un éventuel blanchiment d’argent via des mélangeurs décentralisés et des bridges inter-chaînes.
L’incident n’a touché que les V2 Composable Stable Pools, tandis que la V3 et les autres versions de Balancer restent opérationnelles et sécurisées.
Néanmoins, des projets dérivés construits sur Balancer — comme Beets Finance — ont signalé des répercussions secondaires dépassant 3 millions de dollars.
À la suite de la brèche, Balancer a immédiatement suspendu les pools concernés et lancé une enquête forensique avec des entreprises d’analyse de blockchain afin de suivre les actifs volés.
L’équipe a confirmé que les utilisateurs concernés avaient été informés et qu’aucune vulnérabilité n’avait été détectée dans les versions plus récentes du protocole.
Des campagnes d’hameçonnage sont également apparues dans les heures qui ont suivi l’exploit.
Des comptes frauduleux se faisant passer pour des représentants de Balancer ont proposé de faux programmes de « prime white hat », affirmant que le pirate pouvait conserver 20 % des fonds volés en échange de la restitution du reste.
Ces escroqueries visaient à attirer les victimes dans des stratagèmes de vol secondaires, en exploitant la panique au sein de la communauté DeFi.
Trois enseignements à tirer du piratage
L’exploit de Balancer montre une fois de plus que même de petits oublis dans le code peuvent avoir des conséquences financières désastreuses dans les systèmes décentralisés.
Selon ClearPhish, l’incident rappelle trois leçons essentielles aux développeurs comme aux investisseurs de la DeFi :
- Les audits ne suffisent pas : Allez au-delà des revues de code avec une surveillance en temps réel et une détection des anomalies on-chain.
- Les exploits logiques se multiplient : les attaquants ciblent désormais de subtiles failles mathématiques, comme les arrondis ou le slippage, et pas seulement les bugs de code.
- Les utilisateurs comptent aussi : l’hameçonnage et les escroqueries suivent les brèches — une communication claire et la sensibilisation sont essentielles.
Mettre en place une protection adaptative
Il s’agit du troisième incident de sécurité majeur depuis 2021, et il met en évidence les difficultés systémiques de l’écosystème DeFi.
Si les architectures composables favorisent l’innovation et l’interopérabilité, elles créent également des chaînes de dépendances complexes, où une seule faille logique peut se propager à plusieurs protocoles.
L’incident met également en lumière les limites des pratiques actuelles d’audit des smart contracts.
Les outils d’analyse statique sont efficaces pour détecter les vulnérabilités syntaxiques et liées à la mémoire, mais ils échouent souvent à simuler les comportements impliquant plusieurs transactions et plusieurs pools — précisément les mécanismes qu’exploitent les attaquants.
À l’avenir, les projets DeFi devront investir dans des stratégies de défense dynamiques, notamment :
- Contrôles automatisés d’intégrité des soldes des pools et des résultats des swaps.
- Tests de simulation économique pour modéliser des scénarios d’attaque réels avant le déploiement.
- Outils de surveillance on-chain capables de signaler et de geler automatiquement les transactions anormales.
- Mesures de protection des utilisateurs, comme des avertissements intégrés contre les escroqueries et des canaux de communication vérifiés pour contrer les tentatives d’hameçonnage.
L’exploit de Balancer souligne une vérité douloureuse pour la finance décentralisée : même des protocoles audités à maintes reprises et éprouvés sur le terrain peuvent dissimuler des faiblesses exploitables.
À mesure que la DeFi gagne en maturité, son modèle de sécurité doit évoluer d’une prévention statique vers une protection adaptative et continue.





