Le réseau Liquid récupère 3 400 bitcoins après une attaque, les assaillants conservant 15 % des fonds dérobés
Points clés
- •Des hackers se réclamant du white hat ont restitué 3 400 BTC, d'une valeur d'environ 268 millions de dollars, au wallet de la Liquid Federation le 7 septembre, rétablissant environ 85 % des bitcoins volés.
- •Les attaquants ont conservé environ 598,5 BTC, d'une valeur d'environ 47 millions de dollars, sans qu'aucun accord public ne le confirme comme bug bounty officiel.
- •L'attaque provenait d'une vulnérabilité dans Elements, le logiciel open source sous-jacent de Liquid, qui permettait de créer du L-BTC non adossé et de retirer de vrais bitcoins des réserves.
- •Blockstream a corrigé les nœuds de pont concernés, mais Liquid n'a pas encore repris les opérations de peg-in et de peg-out.
- •La récupération de la majorité des fonds volés est rare pour les grandes attaques de ponts, qui ont historiquement — comme Ronin et Wormhole en 2022 — entraîné des pertes de centaines de millions jamais restituées.

Le Liquid Network a récupéré la majorité des bitcoins prélevés lors d'une attaque majeure, mais près de 600 BTC demeurent entre les mains des auteurs de l'opération.
Le 7 septembre, les hackers se réclamant du white hat ont restitué 3 400 BTC au wallet de la Liquid Federation. Au moment de la transaction, les pièces récupérées valaient environ 268 millions de dollars. Cette restitution a rétabli environ 85 % des bitcoins dérobés sur le réseau.
Les attaquants ont conservé environ 598,5 BTC, d'une valeur approximative de 47 millions de dollars. Aucun accord public ne confirme ce montant comme prime officielle de détection de vulnérabilité (bug bounty), mais ces fonds retenus sont devenus de facto une récompense officieuse.
Cette restitution a fait suite à une négociation inhabituelle menée entièrement par le biais de transactions Bitcoin. Les attaquants avaient déclaré qu'ils restitueraient la majeure partie des fonds une fois que Blockstream aurait corrigé la vulnérabilité affectant l'infrastructure de Liquid.
Liquid est une sidechain Bitcoin développée et maintenue par Blockstream, exploitée par une fédération d'organisations membres plutôt que par des mineurs, comme sur la chaîne de base Bitcoin. Le réseau émet le L-BTC, un actif adossé un pour un au bitcoin, utilisé par les traders et les plateformes d'échange pour un règlement plus rapide que celui qu'autorise généralement la chaîne principale Bitcoin. Cette conception fédérée signifie que la sécurité du peg — le mécanisme qui échange des bitcoins contre du L-BTC et inversement — est au cœur du fonctionnement du réseau.
Comment l'attaque contre Liquid a fonctionné
L'incident a débuté lorsqu'environ 4 000 BTC ont quitté le wallet de la fédération Liquid via une transaction de peg-out. Liquid a indiqué que la faille n'impliquait pas de clés privées compromises.
La vulnérabilité semble plutôt liée à Elements, le logiciel open source sur lequel repose Liquid. Selon les informations disponibles, cette faille permettait aux attaquants de créer du L-BTC sans garantie bitcoin suffisante, qu'ils pouvaient ensuite utiliser pour retirer de vrais bitcoins des réserves de Liquid.
L'incident ne semble pas non plus avoir compromis l'infrastructure de SideSwap. Toutefois, Liquid a suspendu les peg-ins et les peg-outs pendant que les opérateurs enquêtaient sur la vulnérabilité.
Les ponts inter-chaînes et sidechains figurent historiquement parmi les composants les plus ciblés de l'infrastructure des cryptomonnaies. Les grandes attaques de ponts des dernières années — comme les incidents Ronin Network et Wormhole de 2022 — ont chacune entraîné des pertes de plusieurs centaines de millions de dollars, dont la majeure partie n'a jamais été restituée. L'issue de l'incident Liquid, dans lequel la majorité des bitcoins volés a été récupérée, est relativement rare pour des attaques de cette ampleur.
Un redémarrage difficile pour Liquid
Blockstream a depuis corrigé les nœuds de pont concernés, ce qui a permis aux attaquants de restituer la majorité des fonds. Néanmoins, Liquid n'a pas immédiatement rétabli ses opérations normales.
Les 598,5 BTC restants soulèvent également des questions : les attaquants ont-ils agi comme de véritables chercheurs en sécurité white hat, ou ont-ils simplement négocié leur propre compensation après avoir exploité la faille ? Les programmes formels de bug bounty dans l'industrie des cryptomonnaies versent généralement aux chercheurs des sommes bien inférieures pour des vulnérabilités divulguées de manière responsable, et récompenser des attaquants qui extraient d'abord les fonds peut créer des incitations dont les chercheurs en sécurité mettent en garde depuis longtemps.
Liquid doit désormais relever le défi de relancer son pont Bitcoin tout en garantissant que le problème d'autorisation ne puisse plus être exploité. Les utilisateurs et les plateformes d'échange détenant du L-BTC surveilleront la reprise complète des peg-ins et des peg-outs, ainsi que la publication d'éventuels rapports techniques post-incident détaillant la faille corrigée. La restitution réduit considérablement les dommages financiers, mais l'incident souligne les risques posés par les vulnérabilités des systèmes chargés de sécuriser d'importants volumes de bitcoins.