Liquid Network vient de voir environ 320 millions de dollars en bitcoins sortir du portefeuille qui soutient son réseau, et les auteurs du siphonnage affirment l’avoir fait pour aider.
Environ 4 000 bitcoins ont été retirés du portefeuille de la fédération de Liquid le 6 septembre, vidant presque entièrement sa réserve d’environ 4 200 BTC et incitant les opérateurs à suspendre le réseau, a rapporté Reuters.
L’incident ne relève pas d’un vol classique de clé privée. Liquid a déclaré que le retrait non autorisé avait utilisé sa Peg-out Authorization Key (PAK), bien que la clé elle-même n’ait pas été compromise, mais la vulnérabilité précise n’a pas encore été expliquée publiquement.
Les auteurs du retrait se sont identifiés comme des hackers white hat et ont déclaré qu’ils restitueraient la majeure partie des fonds une fois la vulnérabilité corrigée. Un rapport de Binance indique que 3 400 des cryptomonnaies dérobées ont depuis été restituées, et qu’il en manque encore 600.
Comment le retrait non autorisé de Liquid s’est produit
Pour comprendre comment les bitcoins ont pu sortir, il faut d’abord comprendre le rôle de Liquid et de SideSwap.
Liquid est une sidechain fédérée de Bitcoin sur laquelle les utilisateurs peuvent bloquer des bitcoins et recevoir des L-BTC, censés être garantis à parité par des bitcoins détenus dans le portefeuille de la fédération. La conversion des L-BTC en bitcoins via le réseau est appelée un peg-out.
SideSwap fournit des services de portefeuille et d’échange aux utilisateurs de Liquid, mais n’exploite ni la fédération sous-jacente ni le mécanisme de peg-out.
Selon une publication de Liquid sur X, les attaquants ont initié un transfert non autorisé de fonds au moyen de la Peg-out Authorization Key (PAK), sans compromettre la clé elle-même.
L’incident est inhabituel, car les clés étaient censées débloquer les fonds uniquement lorsque les paramètres étaient corrects ; dans ce piratage, elles ont pourtant permis aux fonds de circuler.
Les opérateurs de Liquid enquêtent sur l’incident, et de nombreux détails techniques restent inconnus. D’autres actifs émis sur Liquid, notamment Tether, n’auraient pas été touchés. Le réseau reste suspendu tandis que Blockstream et les membres de la fédération renforcent la sécurité, résolvent une scission de la chaîne qui en a résulté et préparent un redémarrage sûr.
Les auteurs de l’attaque n’ont pas été identifiés. Ils se sont qualifiés de « white hats » dans des communications chiffrées.
La revendication des white hats reste toutefois sujette à caution. Les chercheurs en sécurité qui opèrent comme des white hats disposent normalement de l’autorisation de tester un système et de signaler leurs découvertes, tandis que ces attaquants ont exploité un système en production et déplacé ses bitcoins sans autorisation. La sincérité de leur motivation déclarée reste inconnue, même après la restitution de la majeure partie des fonds retirés.
Le plus grand risque est ce que les utilisateurs ne peuvent pas voir
Pour les utilisateurs, l’incident rappelle que sécuriser ses cryptomonnaies ne consiste pas seulement à protéger une clé privée. Un système peut conserver intactes ses clés d’autorisation et subir malgré tout une perte importante si une faille amène ces contrôles à approuver une opération qu’ils n’étaient jamais censés valider.
Cela compte d’autant plus que les utilisateurs de cryptomonnaies s’appuient de plus en plus sur des plateformes d’échange, des sidechains, des bridges et d’autres services pour transférer des actifs entre réseaux. Lorsque ces systèmes échouent, les utilisateurs peuvent perdre l’accès à leurs fonds ou voir leurs retraits bloqués, même si leurs propres portefeuilles et identifiants n’ont jamais été compromis.
La leçon dépasse le cadre des cryptomonnaies : protéger les clés d’autorisation ne suffit pas si une faille ailleurs dans le processus de transaction peut amener des contrôles valides à approuver une demande illégitime. Les entreprises devraient tester l’ensemble des processus d’autorisation, surveiller les transactions anormales, imposer des limites aux transferts exceptionnellement importants et maintenir des contrôles d’urgence capables de suspendre rapidement les systèmes concernés.
Pour l’instant, les utilisateurs ne devraient pas envoyer de bitcoins aux adresses de peg-in de Liquid tant que le réseau n’aura pas confirmé son redémarrage en toute sécurité. Ils devraient également attendre l’explication technique de Liquid, la confirmation que les L-BTC sont de nouveau entièrement garantis et les mises à jour concernant les quelque 598 BTC toujours manquants.
En savoir plus : les utilisateurs de cryptomonnaies sont exposés à des risques qui dépassent les failles de l’infrastructure blockchain, cardes extensions de navigateur malveillantes peuvent usurper l’identité de portefeuilles de confiance et voler des phrases de récupération ou des clés privées.





