ActualitésCryptoLe réseau Liquid de règlement en Bitcoin utilisé par les plateformes d'échange victime d'un exploit de 320 millions de dollars ; les hackers se disent les « gentils »

Le réseau Liquid de règlement en Bitcoin utilisé par les plateformes d'échange victime d'un exploit de 320 millions de dollars ; les hackers se disent les « gentils »

Auteur: CryptoNewsNet·

Points clés

  • De prétendus hackers au chapeau blanc ont retiré environ 4 000 des 4 200 bitcoin du portefeuille de fédération du Liquid Network, laissant la quasi-totalité des réserves disparue.
  • Liquid Network a suspendu toutes nouvelles transactions et a averti les utilisateurs que les portefeuilles seraient perturbés pendant que ses plus de 80 membres de la fédération travaillent à rétablir une activité normale.
  • Blockstream a découvert qu'un bug logiciel dans Elements, la base de code open source sous-jacente à Liquid, a créé une partie des bitcoin impliqués, distinguant cet incident des piratages habituels par compromission de clés.
  • Les fonds volés sont sortis via SideSwap, une plateforme de trading approuvée incapable de distinguer les pièces créées par le bug des pièces légitimes.
  • Liquid n'a pas indiqué quand le réseau rouvrira ni si les bitcoin seront restitués, et les bonnes intentions revendiquées par les hackers restent non vérifiées.
Le réseau Liquid de règlement en Bitcoin utilisé par les plateformes d'échange victime d'un exploit de 320 millions de dollars ; les hackers se disent les « gentils »

Des millions de dollars en bitcoin ont été retirés d'un réseau de règlement utilisé par les plateformes d'échange de cryptomonnaies, marquant le dernier épisode d'une série de failles de sécurité qui ont frappé le marché cette année. Le bitcoin ($BTC) s'échangeait à 79 647,57 dollars au moment du rapport.

Liquid Network, une sidechain lancée en 2018 par Blockstream, a indiqué que de prétendus « hackers au chapeau blanc » ont retiré environ 4 000 des 4 200 bitcoin détenus dans son portefeuille de fédération. Le réseau est supervisé par une fédération de plus de 80 plateformes d'échange, entreprises d'infrastructure et gestionnaires d'actifs, une conception dans laquelle la confiance est répartie entre les institutions membres plutôt que reposant sur un opérateur unique — un modèle désormais sous tension alors que la quasi-totalité des réserves a disparu.

« Les portefeuilles Liquid seront touchés, et nous sommes désolés pour la gêne occasionnée », a déclaré Liquid Network sur X alors qu'elle suspendait toutes nouvelles transactions. « Les membres de la fédération travaillent activement à la résolution de ce problème afin de rétablir une activité réseau normale. »

La sidechain a averti que les portefeuilles seraient perturbés pendant que les membres de la fédération travaillent au rétablissement du service.

L'épisode est important car Liquid a été conçue pour résoudre un problème pratique pour les plateformes d'échange : la lenteur de la blockchain Bitcoin. Pour y remédier, le réseau émet des L-BTC contre des bitcoin verrouillés en réserve afin que les transactions puissent être réglées plus rapidement. Le drainage de la quasi-totalité de la réserve soulève des doutes sur la sécurité de ce modèle, puisque les L-BTC n'ont de valeur que dans la mesure où ils sont adossés aux bitcoin détenus dans le portefeuille de fédération.

Le vol n'a pas résulté de la compromission d'un mot de passe ou d'une clé privée — la méthode à l'origine de la plupart des piratages de cryptomonnaies cette année. Au lieu de cela, les fonds volés sont sortis via SideSwap, une plateforme de trading normale et approuvée sur le réseau.

Blockstream a par la suite découvert qu'un bug logiciel avait créé une partie des bitcoin impliqués dans un système appelé Elements, la base de code open source sur laquelle le Liquid Network est construit. SideSwap a déclaré ne pas pouvoir distinguer les pièces issues du bug des pièces réelles, et les a donc traitées de la même manière. Les autres types d'actifs sur le réseau Liquid n'ont pas été affectés.

Un hacker au chapeau blanc est un hacker éthique qui exploite une faille dans un système protégé avant que des acteurs malveillants ne le fassent. Typiquement, il exploite une faille, déplace les fonds et demande une rémunération pour les restituer. L'affirmation de bonnes intentions reste non vérifiée, et des affirmations similaires lors d'incidents passés ne se sont pas toujours soldées par la restitution des fonds. Selon les spécialistes de la sécurité, la faille dans ce cas se situe au niveau des nœuds dans le logiciel de transaction de Liquid, et non dans une compromission de clés ou de modules matériels.

Ce vol fait suite au drainage de 6 millions de dollars la semaine dernière sur une plateforme de prêt liée à Crypto.com, ainsi qu'à une faille en août impliquant le portefeuille matériel Coldcard, prolongeant une année d'incidents de sécurité dans tout le secteur. Liquid n'a pas indiqué quand le réseau rouvrira ni si les bitcoin seront restitués ; ces deux questions seront les principaux points à surveiller à mesure que les membres de la fédération réagissent.

Source : CoinDesk