ActualitésCryptoLe hack du Liquid Network draine environ 320 millions de dollars en BTC de la sidechain Bitcoin de Blockstream

Le hack du Liquid Network draine environ 320 millions de dollars en BTC de la sidechain Bitcoin de Blockstream

Auteur: Crypto Valley Journal·

Points clés

  • •Une faille dans le cache des rangeproofs du nœud Elements a permis aux attaquants de créer du L-BTC sans contrepartie et de retirer environ 4 000 BTC, soit environ 320 millions de dollars, du Liquid Network le 6 septembre 2026.
  • •Un correctif pour le bug exploité avait été soumis par un développeur de Blockstream le 3 août 2026, mais n'était pas inclus dans la version de production 23.3.3 avant l'attaque.
  • •Blockstream et les opérateurs du réseau ont interrompu les nœuds de pont et demandé aux plateformes d'échange, dont des utilisateurs comme Bitfinex, BTSE et BitMEX, de suspendre les dépôts et retraits de L-BTC.
  • •Les attaquants présumés ont contacté Blockstream on-chain, se présentant comme des whitehats et proposant de restituer la majorité des fonds après la correction de la faille, un cadrage contesté par le CTO de Ledger.
  • •L'exploit porte les pertes déclarées liées aux hacks cryptographiques de 2026 à près de 1,5 milliard de dollars, figurant parmi les plus grands exploits jamais enregistrés.
Le hack du Liquid Network draine environ 320 millions de dollars en BTC de la sidechain Bitcoin de Blockstream

Un hack du Liquid Network a drainé environ 4 000 BTC, d'une valeur d'environ 320 millions de dollars, de la sidechain Bitcoin de Blockstream. Les attaquants présumés ont depuis proposé de restituer la majorité des fonds, à condition que le réseau corrige d'abord la faille exploitée.

Liquid est une sidechain de Bitcoin. Les plateformes d'échange et de trading l'utilisent pour transférer des BTC entre elles rapidement et de manière confidentielle, évitant ainsi la mainchain Bitcoin, plus lente et plus coûteuse. Les utilisateurs verrouillent d'abord des Bitcoin dans un portefeuille de fédération et reçoivent en échange le token L-BTC sur une base 1:1. Cette conception diffère de celle de Bitcoin lui-même : au lieu d'un consensus par preuve de travail, un groupe fédéré d'entreprises contrôle collectivement le pont entre les deux réseaux, ce qui rend l'intégrité du peg dépendante à la fois de l'honnêteté et de la justesse du logiciel de ce groupe. Blockstream Corp a lancé Liquid à l'origine en 2018 ; la société a été cofondée par Adam Back. Selon Blockstream, la fédération compte plus de 80 entreprises, dont quinze fonctionnaires autorisent les paiements via une multisig 11-sur-15.

Le 6 septembre 2026, environ 4 000 des quelque 4 200 BTC précédemment détenus dans cette réserve ont quitté le réseau, laissant environ 197 BTC. Les transactions sont passées par SideSwap, une plateforme de règlement autorisée pour les peg-outs. Selon le Liquid Network, la clé de SideSwap est restée intacte.

Un bug logiciel a permis l'attaque

Les attaquants n'ont pas volé de clé. Les analyses techniques préliminaires pointent plutôt vers une faille dans le nœud Elements, le logiciel derrière la sidechain. Le composant concerné est précisément le cache des rangeproofs, que le réseau utilise pour les transactions confidentielles. En conséquence, les attaquants ont pu créer du L-BTC sans aucun Bitcoin verrouillé en contrepartie. Lors du peg-out, la fédération a uniquement vérifié si l'adresse de paiement était autorisée ; elle n'a jamais vérifié la contrepartie du L-BTC soumis. Les 15 fonctionnaires détiennent les clés dans du matériel HSM dédié et valident également les blocs de la sidechain.

Un correctif existait apparemment déjà. Le 3 août 2026, un développeur de Blockstream a soumis « fix: range proof cache bind to asset and scriptpubkey ». Cependant, la modification n'a rejoint la branche de release qu'après l'incident, si bien que la version 23.3.3 — celle utilisée en production — ne le contenait pas. L'écart entre la soumission du correctif et son déploiement illustre un défi opérationnel plus large pour les réseaux fédérés : la sécurité dépend non seulement de la découverte des failles, mais aussi de la mise à jour de chaque fonctionnaire à temps.

Les explorateurs de blocs ont également offert un signal précoce. L'explorateur Liquid de Blockstream lui-même a accepté le bloc en question, 4 050 336, tandis que le service indépendant mempool.space l'a rejeté. Par conséquent, SideSwap ne pouvait pas voir d'où venaient les pièces ; le service a déclaré n'avoir aucun moyen de distinguer ces pièces du L-BTC ordinaire.

Au niveau des blocs, la demande de paiement est arrivée à 14:06 UTC. Une vingtaine de minutes plus tard, la fédération a payé sur la mainchain Bitcoin. Le montant exact varie selon le point de mesure : le peg-out couvrait environ 3 996 BTC, tandis que le paiement de la fédération, frais inclus, s'est finalement élevé à environ 4 019 BTC. La sécurité de garde ne couvre pas la couche touchée par cet incident — les clés sont restées intactes. C'est le code qui a failli.

Blockstream interrompt temporairement le Liquid Network

Le réseau a réagi par un arrêt. Les opérateurs ont désactivé les nœuds de pont afin qu'aucune nouvelle transaction ne puisse entrer, et les plateformes d'échange ont reçu en même temps la consigne de suspendre les dépôts et retraits de L-BTC. Les autres actifs émis sur Liquid, parmi lesquels Tether et le DePix brésilien, seraient épargnés.

« Liquid wallets will be affected, and we apologize for any inconvenience. » — Liquid Network, communiqué officiel

L'ampleur de l'arrêt découle de la base d'utilisateurs : la fédération compte plus de 80 plateformes d'échange, entreprises d'infrastructure et gestionnaires d'actifs. Blockstream cite Bitfinex et BTSE parmi les utilisateurs, ainsi que BitMEX, qui ferme en septembre 2026. Bitfinex partage notamment sa société mère avec Tether. Ces entreprises utilisent la sidechain pour un règlement rapide, car les transferts sur la mainchain Bitcoin prennent plus de temps et coûtent plus cher. Aucune déclaration publique des plateformes d'échange citées n'était toutefois encore disponible.

Blockstream elle-même est restée discrète. Ni la société ni le cofondateur Adam Back n'avaient commenté la sortie des fonds sur X au moment de la rédaction, laissant le compte du réseau et SideSwap comme principales voix publiques.

Les attaquants présumés signalent une restitution partielle

Les responsables se sont manifestés on-chain. « we are whitehats. contact us on chain », pouvait-on lire dans un message intégré dans une transaction. Un jour plus tard est arrivée la proposition de restituer la majorité des fonds une fois que les développeurs auront corrigé la faille : d'abord les développeurs doivent patcher le bug et mettre à jour chaque nœud, après quoi les attaquants transféreraient l'argent en toute sécurité. Blockstream a également répondu on-chain en indiquant à l'autre partie l'adresse security@blockstream.com.

Des doutes sur cette auto-description sont venus de l'industrie. Le CTO de Ledger, Charles Guillemet, a publiquement fait remarquer que les chercheurs en sécurité sérieux signalent habituellement une vulnérabilité avant de déplacer des réserves d'une telle ampleur. L'objection est fondée : quiconque draine 95 % d'une réserve et paralyse un réseau négocie depuis une position de force qu'une divulgation ordinaire n'aurait jamais créée.

L'incident s'inscrit dans une année de hacks coûteuse

L'ampleur ressort également dans la comparaison annuelle. Selon TRM Labs, les pertes dues aux hacks en 2026 s'élevaient à environ 1,2 milliard de dollars sur 276 incidents avant la sortie de fonds du Liquid Network. Jusqu'alors, le troisième plus grand cas isolé de l'année était l'attaque contre les portefeuilles matériels Coldcard fin juillet, qui avait drainé environ 116 millions de dollars — soit environ 1 816 BTC — depuis plus de 5 200 adresses. Fin août, un exploit a également touché la plateforme de prêt Tectonic sur Cronos. L'attaquant a multiplié par environ 300 le prix du token Tonic en 20 minutes, ce qui lui a permis d'emprunter plus de 74 millions de dollars et d'empocher au final environ 6 millions de dollars nets. Les validateurs Cronos ont ensuite gelé les échanges. Avec la sortie de fonds du Liquid Network, les pertes déclarées de 2026 approchent désormais 1,5 milliard de dollars, et l'affaire s'apprête à figurer parmi les plus grands exploits cryptographiques jamais enregistrés — comparable en ampleur aux grands hacks de ponts des années précédentes comme Ronin et Wormhole. L'issue de la proposition de restitution des attaquants, le rythme du déploiement du correctif Elements sur les nœuds de la fédération et la reprise éventuelle des dépôts et retraits de L-BTC sont les grandes questions ouvertes pour les utilisateurs du réseau dans les jours à venir.