Le protocole de prêt Starknet, Vesu, a signalé qu’un flux de prix Pragma défectueux avait déclenché la liquidation anormale de 47 positions détenant 3 millions de dollars de garantie le 4 septembre.
Vesu attribue une liquidation de 3 millions de dollars au flux de prix de Pragma
Vesu a déclaré dans une divulgation d’incident du 5 septembre que les liquidations avaient eu lieu entre 04h08 et 04h10 UTC le 4 septembre après qu’une source de prix en amont exploitée par Pragma ait fourni des données incorrectes.
Au cours de l’incident de deux minutes, les prix défectueux ont atteint plusieurs pools de liquidité Vesu et ont fait apparaître 47 positions d’emprunt éligibles à la liquidation. Les liquidateurs automatisés ont ensuite retiré environ 3 millions de dollars de garantie avant que le flux ne revienne à la valeur correcte.
Selon le protocole, la source de prix s’est corrigée en deux minutes et a fonctionné normalement depuis lors. Vesu n’a pas identifié les actifs concernés ni fourni de ventilation pool par pool dans sa déclaration initiale.
La société n’a pas non plus révélé dans quelle mesure les prix incorrects différaient des taux du marché, le montant de la dette attachée aux positions liquidées ou le montant des garanties conservées par les liquidateurs. Un rapport technique couvrant l’incident devrait fournir plus d’informations sur les marchés concernés et la séquence des transactions en chaîne.
Pragma a depuis travaillé avec les organisations concernées pour déployer un correctif s’attaquant à la source de l’erreur, a déclaré Vesu. Les conservateurs des pools de liquidité ont suspendu les pools concernés par mesure de précaution, Vesu s’attendant à ce qu’ils suppriment les restrictions après avoir examiné le correctif.
Étant donné que Vesu utilise des pools de prêts isolés et organisés, les décisions de réouverture des marchés individuels appartiennent à leurs conservateurs. La mise à jour initiale n’a pas identifié quels conservateurs avaient suspendu leurs pools ni fourni de calendrier exact pour le rétablissement de l’activité normale.
Vesu affirme que ses contrats ne contenaient aucune vulnérabilité
Séparant l’incident d’un exploit de contrat intelligent, Vesu a déclaré que ses contrats « fonctionnaient comme prévu » et ne contenaient pas de vulnérabilité. Le protocole a ajouté qu’il n’avait aucun correctif contractuel à déployer car le moteur de liquidation répondait aux prix qu’il recevait.
Sur un marché des prêts surgarantis, un emprunteur dépose des actifs d’une valeur supérieure à la valeur d’un prêt. Le protocole utilise une source de prix externe pour mesurer le ratio de garantie, et une liquidation peut commencer lorsque ce ratio tombe en dessous du niveau requis par le pool.
Vesu a attribué les liquidations du 4 septembre à de mauvaises contributions plutôt qu’à une mauvaise exécution. Sur son compte, les contrats ont reçu des prix de garantie incorrects et ont traité les positions concernées selon les règles déjà inscrites dans le protocole.
Un explicatif du risque de liquidation de juillet 2026 de crypto.news a décrit les données de prix comme l’entrée centrale utilisée pour calculer le facteur de santé d’un prêt DeFi. Le rapport note que des données obsolètes ou manipulées peuvent liquider une position saine ou empêcher la fermeture d’une position dangereuse.
La dépendance à Oracle s’étend également au-delà des marchés de prêts. Un rapport d’août 2026 sur les oracles de la blockchain expliquait que les contrats intelligents ne peuvent pas lire de manière indépendante les prix du marché hors chaîne, les laissant dépendants de systèmes externes qui collectent, combinent et publient des données en chaîne.
Selon ce rapport, un oracle gère normalement l’approvisionnement, l’agrégation et la livraison en chaîne des données. Un échec à l’une des trois étapes peut transmettre une valeur inexacte à un contrat intelligent par ailleurs fonctionnel, qui peut alors finaliser une transaction ou une liquidation sur la base d’une entrée erronée.
Les pourparlers sur la reprise impliquent les organisations Starknet
À la suite de l’incident, Vesu a déclaré avoir commencé à se coordonner avec Pragma, StarkWare, la Fondation Starknet et les conservateurs des pools concernés pour récupérer les fonds collectés lors des liquidations.
Le protocole n’explique pas encore comment se déroulera le processus de recouvrement, quelle part des 3 millions de dollars reste récupérable ou si les liquidateurs ont accepté de restituer des actifs. Sa déclaration n’a pas non plus annoncé un montant de remboursement garanti ou une date de paiement.
Pour les utilisateurs ayant effectué des dépôts dans le produit Earn de Vesu, le protocole conseille de garder leurs positions ouvertes. Selon Vesu, la fermeture d’une position de gain avant la fin du processus de récupération peut supprimer l’éligibilité de l’utilisateur à un remboursement.
Les emprunteurs dont les positions ont été liquidées au cours de la fenêtre de deux minutes ont été invités à ouvrir un ticket d’assistance via le serveur Discord de Vesu. Le protocole ne précise pas quels enregistrements les utilisateurs doivent soumettre, bien que les adresses de portefeuille et les détails de la transaction puissent identifier les positions concernées sur la chaîne.
La réponse de Vesu diffère d’une annulation automatique car les transactions blockchain restent généralement définitives après confirmation. Toute restauration nécessiterait donc des actifs récupérés, des retours volontaires des liquidateurs, des fonds contrôlés par le protocole ou un autre accord de compensation convenu par les parties. Vesu n’a pas précisé quelle route elle envisageait d’emprunter.
Un événement comparable lié à Oracle s’est produit sur Aave en mars 2026, lorsqu’un paramètre obsolète a provoqué environ 26 à 27 millions de dollars de liquidations involontaires de wstETH. Un examen de l’incident d’août 2026 a révélé qu’Aave avait ensuite examiné les taux de mise à jour d’Oracle et les systèmes de secours tout en utilisant plusieurs sources Oracle pour les principaux types de garanties.
Vesu n’a pas annoncé de changements comparables dans sa structure oracle. La solution à la cause profonde proposée par Pragma était la seule mesure technique confirmée dans la divulgation initiale.
Les utilisateurs américains dépendent du processus de récupération de Vesu
Pour les utilisateurs aux États-Unis, l’incident concerne un produit DeFi sans autorisation plutôt qu’un compte bancaire assuré. Le site Web Investor.gov de la SEC indique que la FDIC assure les dépôts auprès des banques éligibles mais ne protège pas les titres ou investissements similaires contre une baisse de valeur.
Vesu n’a indiqué aucune protection soutenue par le gouvernement pour les utilisateurs concernés. Au lieu de cela, il les a orientés vers son propre processus de soutien et a déclaré que les organisations impliquées s’efforçaient de récupérer les garanties prises lors des liquidations anormales.
Le protocole n’a pas révélé s’il restreint la récupération par nationalité ou par résidence. Ses instructions s’appliquent aux utilisateurs dont les positions ont été liquidées pendant la fenêtre identifiée et aux déposants Earn cherchant à préserver une éventuelle éligibilité au remboursement.
Au niveau du réseau, Vesu fait partie de l’infrastructure DeFi de Starknet. Starknet a identifié le prêteur comme l’un des protocoles prenant en charge son déploiement de confidentialité STRK20 en juin 2026, aux côtés des échanges décentralisés avnu et Ekubo et du fournisseur de staking Endur.
Vesu a déclaré qu’il publierait un rapport technique complet après son enquête, tandis que les emprunteurs concernés pourront soumettre des tickets d’assistance Discord et qu’il sera demandé aux utilisateurs d’Earn de ne pas clôturer leurs positions.