
Le 6 septembre, des inconnus m'ont sorti de mon portefeuille fédérations Bitcoin sidechain Liquid Network d'environ 4 000 BTC d'une valeur d'environ 320 millions de dollars, a rapporté l'équipe du projet.
Nous sommes au courant d'un incident de sécurité sur @Liquid_BTC. De prétendus pirates informatiques au chapeau blanc ont retiré environ 4 000 BTC (~ 320 millions de dollars) du portefeuille de Liquid Federation. L'équipe @Blockstream s'efforce de les contacter en chaîne avec un message signé.
Ce que nous savons jusqu'à présent, c'est que les fonds…
– Réseau Liquide 🌊 (@Liquid_BTC) 6 septembre 2026
Les bénéficiaires des fonds se sont appelés des « hackers au chapeau blanc ». Dans une transaction liée à l'incident, ils ont laissé un message :
« Nous sommes des hackers au chapeau blanc. Contactez-nous via blockchain. »
Les pirates ont ensuite annoncé leur intention de restituer « la plupart » des fonds après avoir éliminé la vulnérabilité. Leur correspondance avec Blockstream, le fournisseur technique de Liquid, a été remarquée par le chef de l'unité de recherche de Galaxy, Alex Thorne.
💧 LES CHAPEAUX BLANCS LIQUIDES DITENT QU'ILS RETOURNERONT « LA PLUPART » DE 4 000 BTC UNE FOIS LE BOGUE DU RÉSEAU LIQUIDE EST CORRIGÉ
les pirates ont conversé avec blockstream via des messages OP_RETURN et du texte crypté PGP
— bloc 965 822, adresse de blockstream envoyée 1 000 sat avec « Veuillez contacter la sécurité au… pic.twitter.com/VP8IkOvftl
– Alex Thorn (@intangiblecoins) 7 septembre 2026
« Après confirmation de la correction, nous vous rembourserons l'argent », indique l'un des messages cités par l'expert.
Les pirates au chapeau blanc ont transmis les détails techniques dans un message crypté avec la clé publique Blockstream. Le montant précis du remboursement attendu n'était pas indiqué dans la partie ouverte de la correspondance.
Au milieu de l'incident, les développeurs ont désactivé les nœuds de pont et ont cessé d'accepter de nouvelles transactions, et ont également informé les bourses de suspendre les dépôts et les retraits L-BTC. Selon l'équipe Liquid, d'autres actifs du réseau – USDT, DePix et un certain nombre de RWA – n'ont pas été affectés par le piratage.
Comment le piratage s'est produit
Des individus inconnus ont exploité un bug dans le logiciel de Liquid pour créer des jetons L-BTC sans reconstituer en conséquence les réserves de Bitcoin. Ils ont ensuite été échangés contre la première cryptomonnaie via SideSwap, selon le communiqué de l'équipe.
Dans des circonstances normales, le transfert de fonds vers Liquid fonctionne comme ceci : l'utilisateur verrouille les pièces sur le réseau principal et reçoit le même montant de L-BTC sur la sidechain. Lors de l'échange inversé, les jetons sont détruits et les bitcoins sont restitués depuis un portefeuille de réserve géré par les membres de la fédération.
Lors de l'attaque, SideSwap a reçu une demande d'échange de 4 000 L-BTC. Le service a accepté les avoirs et a lancé la procédure standard de retrait. Après les avoir brûlés, la fédération a transféré 3996 BTC à l'adresse Bitcoin du destinataire.
Selon SideSwap, les spécialistes de Blockstream ont découvert un bug dans le logiciel Elements qui permettait de créer du L-BTC sans le sauvegarder avec des bitcoins.
Déclaration sur l'incident Liquid d'aujourd'hui
Aujourd'hui à 14h05 UTC, un client a envoyé 4 000 L-BTC au service de rattachement SideSwap. Notre service l'a traité comme n'importe quelle autre commande : le L-BTC a été brûlé sur Liquid avec une autorisation de peg-out valide, et à 14h28 UTC, la Liquid Federation a payé…
– SideSwap (@side_swap) 6 septembre 2026
Le service a accepté ces jetons comme étant corrects et a traité leur échange contre des bitcoins provenant des réserves liquides.
SideSwap a souligné que les attaquants n'ont pas eu accès aux systèmes du service et n'ont pas volé sa clé d'autorisation de retrait.
Un chercheur de mempool.space sous le pseudonyme d'OrangeSurf estime que la cause de l'incident aurait pu être une erreur dans la sauvegarde des résultats des contrôles cryptographiques.
Brèves notes sur le hack liquide, suivies de 3 questions ouvertes.
Notes brèves :
Liquid a des transactions confidentielles, qui utilisent des preuves de plage pour vérifier la validité des transactions sans révéler les montants envoyés.Ceux-ci sont coûteux en calcul (par rapport à la plupart des autres…
– orangesurf (@OrangeSurfBTC) 7 septembre 2026
Le liquide cache les montants des transferts. Pour garantir l'exactitude des transactions sans divulguer ces montants, les nœuds vérifient des preuves cryptographiques spéciales. Il y a environ sept ans, les développeurs ont ajouté un cache : il permettait de mémoriser les contrôles réussis et de ne pas répéter des calculs gourmands en ressources.
Cependant, lors de l'accès au cache, toutes les données nécessaires n'ont pas été prises en compte : le type d'actif et les conditions de dépense des fonds manquaient, a noté OrangeSurf. En conséquence, une nouvelle opération incorrecte pourrait obtenir un résultat positif à partir d’une opération précédemment testée. Un audit complet aurait dû le rejeter.
Le correctif a été préparé avant l'attaque
Il y a déjà un changement dans le référentiel Elements qui ajoute les paramètres manquants au mécanisme de mise en cache. La date de validation de l'auteur est le 3 août, la date de son introduction est le 1er septembre.
OrangeSurf a noté qu'au moment de l'attaque, aucune version distincte avec un correctif n'avait été publiée. Il s'est demandé pourquoi les participants ayant le privilège de retirer des bitcoins continuaient à travailler avec l'ancienne version, et a également noté qu'à partir de l'analyse, il était impossible de comprendre si SideSwap avait été averti et à quel point la vulnérabilité avait été considérée comme critique avant la publication de la mise à jour.
Le chercheur a attiré l'attention sur le manque de contrôles supplémentaires pour les retraits importants et les réactions contradictoires des évaluateurs de Liquid face à une transaction problématique.
Dans le même temps, le nœud liquid.network, malgré l’utilisation d’une version non corrigée du logiciel, a rejeté la transaction.
Par ailleurs, OrangeSurf a signalé que le modèle Fable 5 d'Anthropic sur GitHub Copilot avait trouvé un bug dans le code source d'un changement proposé suite à une simple requête.
Rappelons que fin août, le réseau Cronos associé à Crypto.com avait suspendu le fonctionnement de la blockchain après avoir identifié un exploit dans le protocole de crédit Tectonic.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Voir l’article original en russe
