Balancer, Float, Tectonic : la DeFi encaisse une série noire de piratages
Nouvelle série noire pour la DeFi. Balancer V1, Float Protocol et Tectonic ont été piratés en quelques jours, avec des attaques exploitant notamment des erreurs d’arrondi, des oracles manipulables et du code ancien encore actif.
Balancer V1 à nouveau piraté pour 234 000 dollars
Les protocoles DeFi traversent une période compliquée. Balancer V1, Float Protocol et Tectonic ont été piratés coup sur coup, avec des pertes cumulées dépassant les 120 millions de dollars. Point commun de ces attaques, une même famille de failles autour de la manipulation de prix et du code hérité.
Le protocole Balancer a ainsi essuyé une nouvelle attaque lundi, cette fois sur sa version historique V1. Selon la société de sécurité SlowMist, environ 234 000 dollars ont été détournés depuis un pool déprécié mais toujours actif.
We are aware of a bug found in legacy Balancer v1 contracts that allows draining LP funds. These pools are deprecated and non-pausable. Users are encouraged to withdraw proportionally via https://t.co/W9YXbyre0K. Other Balancer products are not affected.
— Balancer (@Balancer) August 31, 2026
La faille repose sur une erreur d’arrondi dans la fonction joinswapPoolAmountOut. Après avoir compressé les réserves de WBTC du pool en poussière via des swaps publics, l’attaquant a réussi à faire frapper 4 408,8 parts de pool (BPT) contre un seul satoshi de WBTC en entrée. Il a ensuite retiré proportionnellement les actifs du pool, drainant DPI, USDC, WETH et WBTC.
👉 Sur le même sujet – Hack de Balancer : une erreur d’arrondi à 130 millions de dollars
Ce type de faille rappelle furieusement le hack de novembre 2025, qui avait coûté 128 millions de dollars à Balancer sur six chaînes. La même famille de bugs d’arrondi frappe encore, cette fois sur du code officiellement déprécié depuis des années.

Float Protocol vidé via une manipulation d’oracle
Le même jour, Float Protocol a perdu environ 28 000 dollars, soit 10,71 ETH, dans une attaque distincte mais conceptuellement proche. Le protocole utilisait des vaults de type Hypervisor qui lisaient directement le prix spot (slot0) d’un pool Uniswap V3, sans validation via un oracle TWAP (moyenne pondérée dans le temps).
🚨SlowMist TI Alert🚨
💰 @FloatProtocol Loss: ~$28,000 (10.71 ETH)
🔍 Root Cause: Uniswap V3 spot price (`slot0`) manipulation via flash loans enabled incorrect LP share pricing in Hypervisor contracts. Critical functions lacked TWAP/oracle validation and slippage protection.…
— SlowMist (@SlowMist_Team) August 31, 2026
L’attaquant a financé son opération par un flash loan, provoqué un déséquilibre temporaire du prix sur le pool V3, puis enchaîné des dépôts et des retraits en boucle pour capter la valeur générée par le prix gonflé. Un scénario déjà connu, puisque Gamma Strategies avait subi une attaque quasi identique sur ses Hypervisors en janvier 2024.
Tectonic sur Cronos, le plus gros coup de la semaine
La veille, c’est le protocole de prêt Tectonic, déployé sur la blockchain Cronos, qui a été pillé. Les estimations initiales évoquaient jusqu’à 75 millions de dollars détournés, un chiffre qui n’a pas encore été confirmé par Tectonic ou Cronos.
👉 Crypto.com : la blockchain Cronos suspendue après un exploit de 75 millions de dollars
Le mécanisme est désormais familier. L’attaquant aurait fait bondir le token TONIC, faiblement liquide, d’environ 100 fois en vingt minutes, avant de l’utiliser comme collatéral pour emprunter massivement d’autres actifs. Tectonic affichait environ 122 millions de dollars de TVL et 83 millions de dollars de prêts actifs avant l’exploit.
Fait rare, la blockchain Cronos a été gelée en pleine attaque, laissant environ 69 millions de dollars bloqués on-chain, tandis que seulement 6 millions auraient été bridgés vers Ethereum. Crypto.com a précisé que son application et sa plateforme d’échange n’étaient pas concernées.
Une même famille de failles derrière cinq exploits
Selon plusieurs analystes on-chain, ces trois attaques s’inscrivent dans une série plus large. Cinq exploits ont été recensés en cinq jours, touchant également Moonwell (8,7 millions de dollars) et More Markets (9,3 millions de dollars).
👉 Sur le même sujet – Balancer Labs annonce sa fermeture suite au hack de novembre dernier
Ces protocoles s’appuient sur des entrées de prix manipulables, que ce soit un oracle spot, une réserve trop faible ou du code déprécié laissé sans surveillance. Les scanners automatisés balayent désormais l’écosystème DeFi à la recherche de ces vulnérabilités connues, quitte à ne récupérer que quelques milliers de dollars par cible.

Sources : SlowMist, Coin Bureau, CoinMarketCap Academy
La Newsletter crypto n°1 🍞
Recevez un récapitulatif de l'actualité crypto chaque jour par mail 👌
Certains contenus ou liens dans cet article peuvent être de la publicité ou de l'affiliation. L'investissement dans les actifs numériques présente un risque de perte en capital totale ou partielle. Les performances passées ne préjugent pas des performances futures. N'investissez que ce que vous êtes prêts à perdre.


