Le piratage du Liquid Network prend un tour inattendu : les pirates proposent de restituer 320 millions de dollars
Points clés
- •Environ 4 000 bitcoins d'une valeur d'environ 320 millions de dollars ont été retirés le 6 septembre du portefeuille de fédération de Liquid, en exploitant un bug logiciel dans le socle Elements.
- •Les individus détenant les fonds déclarent qu'ils n'en restitueront la majeure partie qu'après que Liquid aura corrigé la vulnérabilité et mis à jour chaque nœud du réseau.
- •Blockstream et les détenteurs des fonds négocient publiquement par des messages OP_RETURN intégrés dans de petites transactions Bitcoin on-chain.
- •Liquid a suspendu les nouvelles transactions et les plateformes d'échange ont suspendu les dépôts et retraits de L-BTC pendant que l'enquête se poursuit.
- •Le cas est près de 27 fois plus important que l'incident du Ronin Bridge de 2024, où un chapeau blanc a restitué environ 12 millions de dollars de fonds environ 80 minutes après l'arrêt du pont et a reçu une prime de 500 000 dollars.

Les individus détenant environ 320 millions de dollars en bitcoins soustraits du Liquid Network de Blockstream déclarent qu'ils restitueront la majeure partie des fonds — mais seulement après que la vulnérabilité ayant permis l'exploit ait été corrigée. La négociation se déroule publiquement, par le biais de messages intégrés dans des transactions Bitcoin.
Environ 4 000 bitcoins ont été retirés du portefeuille de fédération de Liquid le 6 septembre, laissant le réseau face à une vulnérabilité logicielle et un trou de 320 millions de dollars dans ses réserves. Les deux parties communiquent désormais par de petites transactions Bitcoin portant des messages enregistrés de manière permanente on-chain.
Le piratage du Liquid Network vide 320 millions de dollars du portefeuille de fédération
Le 6 septembre, environ 4 000 des quelque 4 200 bitcoins garantissant le Liquid Network de Blockstream, un réseau de paiements et de règlement basé sur Bitcoin, ont été retirés de son portefeuille de fédération en une seule transaction d'une valeur d'environ 320 millions de dollars à l'époque, par des « pirates au chapeau blanc présumés », selon l'entreprise.
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn 4,000 BTC ($320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message. What we know so far is that the funds… — Liquid Network 🌊 (@Liquid_BTC) September 6, 2026
Blockstream a attribué l'incident à un bug logiciel dans Elements, le socle open source sur lequel repose Liquid. Les fonds sont passés par SideSwap, une plateforme d'échange agréée sur Liquid, qui n'aurait apparemment pas pu distinguer les pièces légitimes de celles créées par l'exploit.
Liquid a ensuite suspendu les nouvelles transactions pendant que les membres de la fédération travaillent à résoudre la vulnérabilité et à rétablir un fonctionnement normal.
L'incident met en lumière une caractéristique structurelle de la conception de Liquid : le réseau est une sidechain fédérée, ce qui signifie que les tokens L-BTC des utilisateurs sont adossés à des bitcoins détenus dans un portefeuille multisignature contrôlé par un groupe de fonctionnaires plutôt que par un contrat intelligent Bitcoin. Cela rend l'intégrité du portefeuille de fédération et du logiciel Elements essentielle pour chaque L-BTC en circulation, et explique pourquoi les plateformes d'échange ont rapidement suspendu les dépôts et retraits de L-BTC dès que les réserves ont été compromises.
Les pirates négocient la restitution des bitcoins sur la blockchain
L'aspect le plus inhabituel de l'incident est ce qui s'est ensuivi : les pirates au chapeau blanc présumés et Blockstream ont commencé à communiquer publiquement par des messages OP_RETURN intégrés dans la blockchain, y compris une discussion sur l'opportunité de restituer « la plupart » des fonds.
Un pirate au chapeau blanc est un pirate éthique qui exploite une faille dans un système protégé avant que des acteurs malveillants ne puissent le faire. Ils exploitent généralement une faille, déplacent l'argent et demandent une rémunération pour le restituer.
Dans le cas de Liquid, les personnes à l'origine du retrait ont déclaré qu'elles restituerait les fonds une fois que Liquid aura corrigé la vulnérabilité. Les messages constituent un enregistrement public de l'échange entre les deux parties — une transparence que les négociations hors chaîne, comme celles qui suivent la plupart des piratages de grandes plateformes d'échange, n'offrent généralement pas.
Ce que révèlent les messages du piratage du Liquid Network
À l'aide de minuscules transactions « dust » portant des messages OP_RETURN, les deux parties ont passé la journée à négocier la restitution des funds en pleine vue du public.
Bloc 965 822 — Une adresse liée à Blockstream envoie 1 000 satoshis au portefeuille du pirate avec un court message : « Please contact security@blockstream.com. »
Bloc 965 865 — Une réponse arrive contenant un message chiffré et une signature PGP détachée correspondant à la clé de sécurité publiée par Blockstream, fournissant une preuve cryptographique que le message a été signé avec cette clé et provient réellement de Blockstream.
Bloc 965 869 — Le pirate répond en dépensant son propre solde, envoie 1 000 satoshis au portefeuille de peg de la fédération de Liquid avec un message disant : « sending most back to[the federation address], is that ok. »
Bloc 965 875 — Un message ultérieur attribué à Blockstream indique que la vulnérabilité sous-jacente doit d'abord être corrigée et les nœuds du réseau mis à jour avant que les fonds puissent être restitués en toute sécurité.
« Please fix the bug first. The chain is under risk at latest commit right now. Make sure every node is patched. Then we will transfer the money back safely after confirming the fix », indiquait le message.
Un cas similaire : Ronin
L'épisode rappelle l'incident du Ronin Bridge de 2024, lorsqu'un chercheur de MEV au chapeau blanc a exploité une vulnérabilité et retiré environ 4 000 ETH et 2 millions de dollars en USDC, d'une valeur d'environ 12 millions de dollars à l'époque.
Ronin a arrêté le pont, contacté l'opérateur, et les fonds ont été restitués. Ronin a déclaré qu'elle négociait avec l'acteur car il semblait s'agir de chapeaux blancs agissant de bonne foi. Le chapeau blanc a reçu une prime de 500 000 dollars.
Le processus a été beaucoup plus rapide : l'incident s'est produit, le pont a été arrêté, Ronin a reconnu publiquement le problème, et les fonds ont été restitués environ 80 minutes plus tard.
Le cas de Liquid est près de 27 fois plus important — et les personnes détenant les fonds ont conditionné leur restitution à la correction de la vulnérabilité par Blockstream et à la mise à jour du réseau, alors que les fonds restent entre leurs mains. Cette condition fait également de la rapidité des correctifs un enjeu financier pour Liquid, et plus seulement de sécurité : chaque jour où le réseau reste vulnérable, environ 320 millions de dollars d'actifs de garantie restent hors du contrôle de la fédération.
La suite du piratage du Liquid Network
L'incident a placé le problème des réserves de 320 millions de dollars de Liquid et sa vulnérabilité logicielle sur la même horloge.
Le réseau a été mis en pause, et les plateformes d'échange ont suspendu les dépôts et retraits de L-BTC pendant que l'enquête se poursuit.
La négociation se déroule également par un canal public, horodaté et vérifiable cryptographiquement. L'identité du détenteur des fonds reste toutefois anonyme — ce qui signifie que, malgré les signaux de bonne foi dans les messages on-chain, rien ne garantit que l'intention annoncée de restituer les fonds sera honorée, et l'issue ne sera connue qu'une fois la vulnérabilité corrigée et les nœuds du réseau mis à jour.