Liquid Network Hack prend une tournure : les pirates proposent de restituer 320 millions de dollars

Liquid Network Hack prend une tournure : les pirates proposent de restituer 320 millions de dollars

Les personnes détenant environ 320 millions de dollars de bitcoins retirés du réseau liquide de Blockstream affirment qu'elles restitueront la plupart des fonds, mais seulement une fois que la vulnérabilité qui a permis l'exploit sera corrigée. La négociation se déroule publiquement, à travers des messages intégrés aux transactions Bitcoin.

Environ 4 000 bitcoins ont été retirés du portefeuille de la fédération de Liquid le 6 septembre, laissant le réseau confronté à une vulnérabilité logicielle et à un trou de 320 millions de dollars dans ses réserves.

Sponsorisé

Marchés de prédiction cryptographique

18+ · Le jeu comporte des risques. Jouez de manière responsable.

Désormais, les deux parties communiquent via de petites transactions Bitcoin transportant des messages enregistrés en permanence sur la chaîne.

Liquid Network Hack draine 320 millions de dollars du portefeuille de la Fédération

Le 6 septembre, environ 4 000 des quelque 4 200 bitcoins soutenant Liquid Network de Blockstream, un réseau de paiement et de règlement basé sur Bitcoin, ont été retirés de son portefeuille fédéral en un seul transfert d'une valeur d'environ 320 millions de dollars à l'époque par de « prétendus pirates informatiques », selon la société.

Blockstream a attribué l'incident à un bug logiciel dans Elements, le logiciel sous-jacent à Liquid. Les fonds ont transité par SideSwap, une plateforme de trading Liquid approuvée, qui ne pouvait apparemment pas faire la distinction entre les pièces légitimes et celles créées par un exploit.

Liquid a ensuite interrompu les nouvelles transactions pendant que les membres de la fédération s'efforçaient de résoudre la vulnérabilité et de rétablir les opérations normales.

Les Liquid Hackers négocient le retour du Bitcoin sur la Blockchain

La partie la plus inhabituelle de l'incident est ce qui s'est passé ensuite : les prétendus pirates informatiques et Blockstream ont commencé à communiquer publiquement via des messages OP_RETURN intégrés dans la blockchain, y compris une discussion sur la question de savoir si le retour de « la plupart » des fonds serait acceptable.

Un hacker au chapeau blanc est un hacker éthique qui exploite une faille dans un système protégé avant que les acteurs malveillants ne le puissent. Ils exploitent généralement une faille, déplacent l’argent et demandent des frais pour le restituer.

Dans l'affaire Liquid, les personnes à l'origine du retrait ont déclaré qu'elles restitueraient les fonds une fois que Liquid aurait corrigé la vulnérabilité.

Les messages fournissent un enregistrement public des échanges entre les deux parties.

Ce que montrent les messages de piratage de Liquid Network

À l’aide de minuscules transactions « poussière » transportant des messages OP_RETURN, les deux parties ont passé la journée dernière à négocier le retour des fonds à la vue du public.

  • Bloc 965 822 — Une adresse liée à Blockstream envoie 1 000 satoshis dans le portefeuille du pirate informatique avec un court message : « Veuillez contacter security@blockstream.com. »
  • Bloc 965 865 — Une réponse arrive contenant un message crypté et une signature PGP détachée correspondant à la clé de sécurité publiée par Blockstream, fournissant une preuve cryptographique que le message a été signé avec cette clé et provient réellement de Blockstream.
  • Bloc 965 869 — Le pirate informatique répond en dépensant son propre solde, envoie 1 000 satoshis au portefeuille de la fédération de Liquid avec un message disant : « renvoyer la plupart à[the federation address]est-ce que ça va.
  • Bloc 965 875 — Une suite message attribué à Blockstream indique que la vulnérabilité sous-jacente doit d'abord être corrigée et les nœuds du réseau corrigés avant que les fonds puissent être restitués en toute sécurité.

« Veuillez d'abord corriger le bug. La chaîne est menacée lors de la dernière validation en ce moment. Assurez-vous que chaque nœud est corrigé. Ensuite, nous transférerons l'argent en toute sécurité après avoir confirmé le correctif », indique le message.

Source : Mempool.space

Un cas similaire : Ronin

L'épisode fait écho à l'incident de Ronin Bridge en 2024, lorsqu'un chercheur MEV au chapeau blanc a exploité une vulnérabilité et retiré environ 4 000 ETH et 2 millions de dollars en USDC, d'une valeur d'environ 12 millions de dollars à l'époque.

Ronin a arrêté le pont, a contacté l'opérateur et les fonds ont été restitués. Ronin a déclaré qu'il négociait avec l'acteur parce qu'ils semblaient être des chapeaux blancs agissant de bonne foi. Le chapeau blanc a reçu une prime de 500 000 $.

Le processus a été beaucoup plus rapide : l'incident s'est produit, le pont a été arrêté, Ronin a publiquement reconnu le problème et les fonds ont été restitués environ 80 minutes plus tard.

Le cas Liquid est près de 27 fois plus important – et les personnes détenant les fonds ont conditionné leur retour à la condition que Blockstream corrige la vulnérabilité et corrige le réseau, tandis que les fonds restent entre leurs mains.

Que se passe-t-il ensuite dans le piratage de Liquid Network

L'incident a mis sur la même horloge le problème de réserve de 320 millions de dollars de Liquid et sa vulnérabilité logicielle.

Le réseau a été suspendu et les bourses ont suspendu les dépôts et les retraits de L-BTC pendant que l'enquête se poursuit.

La négociation se déroule également via un canal public, horodaté et vérifiable cryptographiquement. L'identité du détenteur du fonds reste toutefois anonyme.

Découvrez les principales actualités cryptographiques de DailyCoin en ce moment :
SoFi fait appel à Kraken pour alimenter le trading de crypto-monnaies derrière son application bancaire
Le rendement des obligations japonaises à 10 ans atteint 3 %. Pourquoi Bitcoin devrait faire attention

Vibe Check de DailyCoin : vers quelle direction vous penchez-vous après avoir lu cet article ?



Voir l’article original sur dailycoin.com