Le réseau Liquid de Blockstream perd 320 millions de dollars en BTC lors d'un piratage

iconCryptoBriefing
Partager
AI summary iconRésumé
Actualités BTC aujourd’hui : Le réseau Liquid de Blockstream a été piraté pour 320 millions de dollars le 6 septembre, avec 4 000 BTC volés depuis son wallet de fédération. Les attaquants ont exploité une faille dans le logiciel Elements pour créer des jetons L-BTC falsifiés, convertis en BTC via la clé d’autorisation de Peg-out de SideSwap. Les pirates, se présentant comme des white-hats, ont restitué 3 400 BTC après la correction, mais ont conservé 598 BTC comme récompense. Mise à jour BTC : Les réserves de la fédération sont passées de 4 200 BTC à 3 600 BTC. Le réseau est en pause, sans échéance pour la reprise des opérations.

Le réseau Liquid de Blockstream, l'une des sidechains Bitcoin les plus anciennes et les plus importantes, a perdu environ 4 000 BTC, d'une valeur d'environ 320 millions de dollars, après qu'un pirate a exploité une faille dans son logiciel sous-jacent le 6 septembre. Les réserves de la fédération sont passées de plus de 4 200 BTC à environ 197 BTC en une seule fois, ce qui en fait l'une des plus grandes violations de sécurité impliquant un réseau lié au Bitcoin cette année.

Le côté positif, si l'on peut l'appeler ainsi : les attaquants se sont identifiés comme des hackers en blanche et ont restitué environ 3 400 BTC après que Blockstream a confirmé avoir corrigé la vulnérabilité. Ils ont conservé environ 598 BTC, évalués à environ 47 millions de dollars, comme récompense auto-attribuée.

Comment l'exploitation a fonctionné

La vulnérabilité existait dans le logiciel Elements, la base de code open source qui alimente le réseau Liquid. Plus précisément, un bogue dans le cache de vérification des preuves de plage a permis aux attaquants de créer des jetons de Bitcoin Liquid (L-BTC) invalides que le système acceptait comme légitimes. Ces jetons frauduleux ont ensuite été traités via la clé d’autorisation de retrait de SideSwap (PAK), qui les a convertis en retraits réels de BTC depuis le wallet de la fédération.

Critiquement, aucune clé de fédération n'a été compromise pendant l'attaque. Le réseau Liquid fonctionne selon un modèle multisig 11 sur 15 de fédération, ce qui signifie que 11 des 15 entités désignées doivent approuver les transactions. Le multisig lui-même a bien résisté. Le problème provenait en amont : le logiciel qui valide ce qui est envoyé au multisig en premier lieu.

Publicité

Les autres actifs détenus sur le réseau Liquid, y compris l'USDT et les actifs du monde réel tokenisés, n'ont pas été affectés par l'exploitation. Le bug était spécifique à la validation du token L-BTC.

Les conséquences et le gel

Malgré le retour partiel des fonds, le Liquid Network reste en pause. Toute activité impliquant L-BTC a été suspendue sur les plateformes d'échange, et aucun calendrier public n'a été communiqué quant à la reprise des opérations normales. Pour un réseau lancé en 2018 avec la promesse explicite de fournir des transactions Bitcoin plus rapides et plus confidentielles aux traders institutionnels, il s'agit d'un coup sérieux pour sa crédibilité.

Les réserves de la fédération racontent l'histoire de manière stark. Avant l'attaque, le wallet contenait plus de 4 200 BTC. Après le retour des white-hat, il se situe à environ 3 600 BTC, soit toujours 598 BTC de moins que ce que les pirates ont conservés.

L'incident soulève également des questions inconfortantes sur l'architecture des sidechains fédérées en général. Le modèle de Liquid repose sur un groupe relativement restreint d'entités pour sécuriser la passerelle entre la chaîne principale de bitcoin et la sidechain. Lorsque le logiciel sur lequel ces entités de confiance s'appuient présente un bogue critique, l'ensemble de la proposition de valeur du modèle en est affectée.

Implications plus larges pour l'infrastructure bitcoin

La base de code Elements, bien qu'open-source et vérifiable, nécessitait clairement une revue plus rigoureuse de sa logique de vérification. Un bogue de cache dans la validation des preuves de plage est exactement le type de défaut subtil et profondément technique qui peut causer des dommages catastrophiques lorsqu'il est découvert.

La base de code Elements est utilisée au-delà de Liquid, et tout projet construit dessus devra démontrer que la même vulnérabilité n’existe pas dans leur implémentation.

Le cadre bienveillant de l'attaque, bien qu'authentique dans son résultat, établit également un précédent compliqué. Conserver 47 millions de dollars en bitcoin comme récompense non sollicitée relève d'une zone juridique floue. Que les régulateurs ou les forces de l'ordre considèrent cela comme une divulgation responsable ou un vol avec restitution partielle pourrait déterminer la manière dont des incidents similaires seront gérés à l'avenir.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.