ActualitésCryptoLe réseau Liquid suspendu après un peg-out Bitcoin de 320 millions de dollars vidant la majeure partie des réserves

Le réseau Liquid suspendu après un peg-out Bitcoin de 320 millions de dollars vidant la majeure partie des réserves

Auteur: Crypto Adventure·

Points clés

  • Près de 4 000 BTC, soit environ 320 millions de dollars, ont quitté le portefeuille de la fédération de Liquid le 6 septembre, réduisant d'environ 95 % la réserve de Bitcoin garantissant les L-BTC, ramenée à environ 200 BTC.
  • Le retrait a emprunté la Peg-out Authorization Key autorisée de SideSwap, mais les L-BTC remboursés provenaient d'un bug apparent dans Elements et non de clés de signature de la fédération compromises.
  • Les fonds retirés ont été consolidés dans une adresse Bitcoin contenant environ 3 998 BTC qui s'est présentée comme « whitehats », et Blockstream a répondu onchain avec les coordonnées de son équipe de sécurité.
  • Au matin du 7 septembre, les nœuds de pont de Liquid restaient désactivés et les plateformes d'échange maintenaient la suspension des dépôts et retraits de L-BTC, laissant les détenteurs d'actifs comme l'USDT sur Liquid dans l'incapacité de transiger.
  • Une analyse technique de la vulnérabilité d'Elements n'a pas encore été publiée, et cette base de code développée publiquement pourrait affecter d'autres projets utilisant le même logiciel.
Le réseau Liquid suspendu après un peg-out Bitcoin de 320 millions de dollars vidant la majeure partie des réserves

Le réseau Liquid a suspendu sa sidechain Bitcoin après que près de 4 000 BTC — d'une valeur d'environ 320 millions de dollars — ont quitté le portefeuille de la fédération via un peg-out SideSwap, ramenant la réserve d'environ 4 200 BTC à environ 200 BTC.

L'incident de sécurité s'est produit le 6 septembre et a retiré environ 95 % du Bitcoin garantissant les L-BTC. Les nœuds de pont ont ensuite été désactivés, empêchant de nouvelles transactions d'entrer dans Liquid, tandis que les plateformes d'échange ont reçu pour instruction de suspendre les dépôts et retraits de L-BTC.

Le peg-out SideSwap a libéré 3 996 BTC

Le retrait est passé par la Peg-out Authorization Key (PAK) de SideSwap, autorisée à demander des remboursements en Bitcoin auprès de la fédération de Liquid. Un client a envoyé environ 4 000 L-BTC via le service de peg-out de SideSwap peu après 14 h 05 UTC, et la fédération a libéré environ 3 996 BTC sur Bitcoin à 14 h 28 UTC.

La clé d'autorisation SideSwap n'a pas été compromise, et Liquid n'a pas non plus identifié de compromission des autres clés de signature de la fédération. Les L-BTC présentés au remboursement provenaient plutôt d'un bug apparent dans Elements, le logiciel open source sur lequel repose Liquid. Cette distinction rend l'incident fondamentalement différent d'un vol de clé de pont ou d'une prise de contrôle multisignature : le peg-out a suivi un chemin autorisé, mais les L-BTC entrant dans ce processus n'auraient jamais dû exister avec une garantie Bitcoin correspondante. Une analyse technique de la vulnérabilité exacte d'Elements n'a pas encore été publiée.

Elements est la base de code open source sur laquelle Liquid est construit, et comme elle est développée publiquement, toute vulnérabilité confirmée pourrait avoir des répercussions pour d'autres projets utilisant le même logiciel — raison pour laquelle le post-mortem technique attendu devrait susciter une attention bien au-delà de Liquid.

Les Bitcoin transférés vers une adresse se revendiquant « whitehats »

Les fonds retirés ont été consolidés dans une adresse Bitcoin détenant environ 3 998 BTC. Une transaction onchain incluait le message : « we are whitehats. contact us on chain. » Blockstream a répondu via Bitcoin avec les coordonnées de son équipe de sécurité, tandis que des efforts commençaient pour établir une communication avec les contrôleurs de l'adresse.

La caractérisation de « white hat » reste non vérifiée. Le CTO de Ledger, Charles Guillemet, a remis en question l'approche, estimant que vider presque toute la réserve d'un pont avant de chercher le contact sort des pratiques conventionnelles de divulgation responsable. Le 7 septembre au matin, le Bitcoin restait concentré dans l'adresse identifiée plutôt que de transiter par des plateformes d'échange, des mixers ou des services inter-chaînes.

Les attaquants récents ont suivi des chemins très différents après avoir obtenu du Bitcoin. Les fonds de l'attaque Coldcard Wave 3 ont commencé à circuler via THORChain la semaine dernière, convertissant des BTC en ETH tandis que les enquêteurs suivaient les nouvelles adresses de destination. La question immédiate pour les observateurs qui suivent l'adresse est de savoir si les fonds, dans ce cas, resteront immobiles — condition préalable à toute restitution négociée.

Liquid reste suspendu pendant l'enquête sur le bug d'Elements

Liquid, développé par Blockstream et lancé en 2018, représente sous forme de L-BTC sur sa sidechain les BTC verrouillés sur Bitcoin, les membres de la fédération opérant l'infrastructure sécurisant les peg-ins et les peg-outs. USDT, DePix et les autres actifs émis sur Liquid n'ont pas été directement affectés par la création non autorisée de L-BTC, bien que la pause du réseau empêche le traitement normal des transactions — laissant les détenteurs de ces actifs dans l'incapacité de transiger jusqu'à la reprise du réseau.

L'épisode se distingue également des ponctions de pont conventionnelles comme l'exploit AFX Trade de 24,15 millions de dollars, où des signatures de validateurs ont autorisé un retrait non autorisé d'USDC des réserves du pont.

Au matin du 7 septembre, les nœuds de pont de Liquid restaient désactivés, les plateformes d'échange maintenaient la suspension des dépôts et retraits de L-BTC, et environ 3 998 BTC demeuraient à l'adresse Bitcoin liée au retrait. Parmi les points en suspens : la réponse éventuelle des contrôleurs de l'adresse à la démarche de Blockstream, la publication d'une analyse technique du bug d'Elements, et le calendrier de reconstitution de la réserve garantissant les L-BTC avant que le réseau puisse reprendre en toute sécurité.

Source : Crypto Adventure