
Points clés à retenir
- Blockstream a suspendu la couche deux du réseau Liquid (L2) après qu'environ 4 000 BTC, d'une valeur de 320 millions de dollars, aient été retirés par des pirates informatiques dits au chapeau blanc le 6 septembre.
- Le bug Elements de Sideswap soulève de nouveaux problèmes de sécurité après que 3 996 BTC ont effacé son service de rattachage.
- Blockstream a expliqué qu'il était en train de contacter les « chapeaux blancs » car l'incident de Liquid n'était toujours pas résolu. La firme a envoyé un message en chaîne.
4 000 BTC quittent le liquide alors que Blockstream s'efforce de contenir l'exploit
Dimanche après-midi, le détective en chaîne Ergo BTC a découvert que le réseau Liquid de Blockstream avait été exploité et suite à cette alerte, plusieurs autres ont commencé à partager la nouvelle. Bitcoin.com News a rapporté l'histoire à 15 h 17 HAE le 6 septembre, et depuis lors, les responsables de Liquid ont confirmé l'exploit. À 16 h 25, Blockstream a noté qu'environ 4 000 BTC (environ 320 millions de dollars) avaient été retirés et, apparemment, l'action avait été menée par des pirates informatiques.
Fondamentalement, les hackers au chapeau blanc sont des experts éthiques en cybersécurité qui exploitent parfois des vulnérabilités comme celle-ci pour montrer que cela peut être fait avant que de vrais criminels n'exploitent la même faiblesse. Blockstream a déclaré que le réseau avait été suspendu et que les bourses avaient été invitées à suspendre les dépôts et les retraits de L-BTC.
La société a également indiqué qu'elle tentait de contacter les chapeaux blancs en ligne. En plus du compte Liquid Network X, Sideswap.io a également révélé que quelqu'un avait exploité un bug dans le logiciel Elements de Blockstream.
« Aujourd'hui à 14h05 UTC, un client a envoyé 4 000 L-BTC au service d'attachement SideSwap », a écrit le compte X de Sideswap sur la plateforme de médias sociaux. « Notre service l'a traité comme n'importe quelle autre commande : le L-BTC a été gravé sur Liquid avec une autorisation de connexion valide, et à 14 h 28 UTC, la Liquid Federation a payé 3 996 BTC à l'adresse Bitcoin du client. Blockstream a depuis établi que le L-BTC dans cet ordre a été créé via un bug dans le logiciel Elements. «
Remettre en question l'affirmation du « chapeau blanc »
La communauté crypto n’a pas été aussi gentille après cet événement, et plusieurs comptes sur X ont critiqué le projet. « Lancez ce logiciel [to] le trottoir, vous êtes grillé », a écrit une personne en réponse au message de Sideswap. Parallèlement, Blockstream a répondu en chaîne et a écrit : « Veuillez contacter security@blockstream.com » dans un message OP_RETURN. Le directeur technique de Ledger, Charles Guillemet, a expliqué que les soi-disant mouvements des hackers au chapeau blanc ne ressemblent pas à un chapeau blanc typique.
« Ils demandent désormais à être contactés sur Signal. Cela ne ressemble pas aux pratiques habituelles des chapeaux blancs, mais les organisations criminelles habituelles n'essaient généralement pas non plus de contacter leurs victimes. Il y a de l'espoir. » [These] Il pourrait s’agir de personnes bien intentionnées qui ont joué intensivement avec les récents LLM et qui ne sont pas habituées aux divulgations responsables », a déclaré Guillemet sur X.
Liquid Fallout frappe Aqua alors que Samson Mow détaille l'impact
Samson Mow, PDG de JAN3, la société de technologie Bitcoin qui a développé l'Aqua Wallet, a également partagé son avis. « La théorie de travail est que la vulnérabilité concerne les transactions confidentielles de Liquid, mais les développeurs ne peuvent pas la confirmer pour le moment. La vulnérabilité est un problème au niveau du nœud et n'est pas liée aux PAK ou aux HSM », a écrit Mow. Il a en outre déclaré que son produit Aqua était concerné.
Mow a écrit :
« Tout le monde travaille activement pour résoudre ce problème et nous partagerons des informations à mesure que la situation évolue. En tant que portefeuille Liquid BTC, la fonctionnalité Liquid d'Aqua Bitcoin est affectée, mais les transactions Bitcoin fonctionneront toujours normalement. Ce sont des moments difficiles mais nous nous en sortirons. «
Liquid Exploit met la sécurité de la sidechain sous le microscope
2026 a été une année d’enfer pour les exploits et les hacks, et cet incident ne fait que mettre du sel sur les blessures. Il se concentre également sur les sidechains, les ponts, les bugs techniques et la fragilité de la gouvernance. Le fait est qu’une pause de sidechain fédérée bien connue pour une intervention manuelle est un gros problème, et c’est assez inhabituel. Surtout un produit conçu par une société BTC avec une valorisation de 3,2 milliards de dollars. On peut affirmer sans se tromper qu’avec tous ces exploits dans le domaine de la cryptographie, comme le récent bug du firmware Coldcard, la confiance s’érode.
Parallèlement, l'intelligence artificielle (IA) ou les grands modèles linguistiques (LLM) sont une fois de plus accusés d'avoir découvert cet exploit spécifique, malgré le fait que Blockstream n'a pas expliqué comment ce bug a été découvert. Les gens spéculent encore. Dans le même temps, même si les LLM sont de puissants outils de correspondance de modèles et peuvent détecter les vulnérabilités, un cas comme celui-ci nécessite probablement une intuition approfondie et contextuelle du protocole. Cela signifie que même si l’IA a probablement aidé, un humain a définitivement appuyé sur la gâchette.
Voir l’article original en anglais
