Le réseau Liquid victime d'une faille de sécurité de 320 millions de dollars ; près de 4 000 BTC craints dérobés
Points clés
- •Près de 3 996 BTC, d'une valeur d'environ 320 millions de dollars, ont été retirés du portefeuille fédéré de Liquid le 6 septembre via une transaction de peg-out non autorisée.
- •Liquid a interrompu l'activité du réseau et les plateformes d'échange ont suspendu les dépôts et retraits de LBTC pendant l'enquête de Blockstream.
- •Les acteurs ont affirmé dans un message on-chain être des hackers white-hat, mais leurs intentions restent non vérifiées et les fonds sont considérés comme potentiellement compromis.
- •La couche de base de Bitcoin n'a pas été compromise ; l'incident concerne la fédération de Liquid et ses mécanismes d'autorisation des peg-outs exigeant des signatures de fonctionnaires.
- •L'issue de l'affaire pourrait affecter la confiance en Liquid et dans d'autres systèmes de ponts Bitcoin fédérés ou sous garde.

Le réseau Liquid a subi un incident de sécurité majeur le 6 septembre, lorsque près de 4 000 BTC — d'une valeur d'environ 320 millions de dollars — ont quitté son portefeuille fédéré. Cette faille a contraint la sidechain Bitcoin à interrompre ses opérations pendant que Blockstream enquêtait sur ce retrait non autorisé.
Liquid, une sidechain Bitcoin lancée par Blockstream en 2018, est conçue pour permettre un règlement plus rapide et l'émission d'actifs entre les plateformes d'échange et les traders. Son actif en circulation, le Liquid Bitcoin (LBTC), est adossé à parité un-à-un à des Bitcoin détenus dans le portefeuille fédéré du réseau.
Liquid a décrit les acteurs impliqués comme des « hackers white-hat présumés », bien que leurs intentions restent non confirmées. Un message on-chain affirmait que les attaquants étaient des white hats et demandait au réseau de les contacter. Blockstream a depuis tenté d'établir une communication via la blockchain.
L'incident soulève immédiatement des questions sur la sécurité du peg Bitcoin de Liquid et sur les contrôles régissant les retraits de son portefeuille fédéré.
Liquid interrompt l'activité du réseau
Les fonds transférés ont transité par une transaction de peg-out qui a libéré du Bitcoin des réserves adossant le Liquid Bitcoin (LBTC). Les données on-chain ont montré qu'environ 3 996 BTC ont atteint une adresse Bitcoin externe.
En réponse, Liquid a mis le réseau en pause et pris des mesures pour limiter toute activité supplémentaire. Les plateformes d'échange ont également suspendu les dépôts et retraits de LBTC pendant que l'enquête se poursuivait.
La faille n'a pas impliqué de compromission de la couche de base de Bitcoin. L'incident concerne plutôt la fédération de Liquid et les mécanismes utilisés pour autoriser les peg-outs. Ces derniers exigent les signatures d'un seuil de fonctionnaires du réseau, les membres de la fédération qui gèrent collectivement le portefeuille multisignature sécurisant le Bitcoin adossé.
Le sort des fonds reste incertain
La plus grande question sans réponse est de savoir si le Bitcoin a réellement été perdu.
Le message on-chain suggère que la partie non identifiée pourrait affirmer avoir retiré les fonds à titre de mesure de sécurité. Cette affirmation n'a toutefois pas été vérifiée de manière indépendante. Tant que le Bitcoin n'est pas restitué ou que les acteurs ne fournissent pas de preuves convaincantes, les fonds doivent être considérés comme potentiellement compromis.
L'incident attire également à nouveau l'attention sur les risques entourant les ponts Bitcoin fédérés. Liquid s'appuie sur un groupe de participants à la fédération pour sécuriser le Bitcoin adossant les actifs de sa sidechain.
Pour les utilisateurs et les investisseurs, l'attention se porte immédiatement sur la capacité de Blockstream à récupérer les fonds et à déterminer comment ce retrait non autorisé a pu se produire. L'issue de l'affaire pourrait également influencer la confiance accordée à Liquid et aux autres systèmes dépendant d'infrastructures de garde ou fédérées. Parmi les éléments clés à suivre figurent la réussite ou non de la communication avec les acteurs non identifiés, la manière dont le processus de signature de la fédération a été contourné ou détourné, et les modifications que Blockstream apportera aux contrôles de peg-out du réseau à la suite de cet incident.