Publicité

Hack à 320 millions de $ sur Bitcoin : Retour sur un bras de fer de 48h

Près de 4 000 bitcoins, un message gravé dans une transaction, et une sidechain débranchée. Le pont de Liquid Network, sidechain fédérée développée par Blockstream, a laissé filer 3 996,01834922 BTC. L’auteur du retrait a pris soin d’inscrire sa ligne de défense directement dans la blockchain Bitcoin. Il se présente ainsi comme un hacker éthique et invite ses victimes à venir discuter. Charles Guillemet, directeur technique de Ledger, n’en croit pas un mot.

Le temps de constater les dégâts, Liquid a coupé ses nœuds de bridge, gelant de fait la sidechain. Les plateformes d’échange ont suspendu les dépôts et retraits de L-BTC pendant que les membres de la fédération cherchent par où l’attaquant est passé.

Points clés

  • 3 996,01834922 BTC ont été retirés du pont de Liquid Network via la Peg-out Authorization Key de SideSwap
  • Aucune clé n’a été volée, ni celle de SideSwap ni une autre : le problème vient de la logique qui valide les peg-outs
  • L’auteur du retrait se revendique whitehat dans un message OP_RETURN, ce que conteste Charles Guillemet, CTO de Ledger
  • Les nœuds de bridge sont désactivés et les plateformes ont suspendu les mouvements de L-BTC ; USDT, DePix et RWA (actifs du monde réel tokenisés) ne sont pas touchés

Le standard de sécurité pour les investisseurs crypto exigeants.
<strong>Achetez votre wallet</strong>
Achetez votre wallet

Un peg-out de 3 996 bitcoins, puis un message dans la blockchain

Le fonctionnement de Liquid tient en deux mouvements. Le peg-in verrouille des BTC sur Bitcoin en échange de L-BTC émis sur la sidechain. Le peg-out fait l’inverse. Il libère les bitcoins d’origine et détruit les L-BTC correspondants. C’est cette seconde porte qui a cédé, pour près de 320 millions de dollars au cours du jour de l’incident. De fait, il ne reste plus qu’environ 200 BTC dans les réserves de la fédération, contre plus de 4 200 avant l’incident.

L’alerte est partie de Charles Guillemet. Il a repéré la sortie massive de fonds accompagnée d’un message en OP_RETURN, ce champ d’une transaction Bitcoin qui permet d’y graver quelques octets de données arbitraires, lisibles par tous et impossibles à effacer.

« Nous sommes des whitehats. Contactez-nous on-chain.»

Message inscrit en OP_RETURN par l’auteur du peg-out

Le CTO de Ledger a balayé l’argument en une phrase. En effet, un hacker éthique ne vide pas un pont avant de proposer d’en parler. La séquence habituelle du whitehat consiste à signaler la faille, éventuellement à sécuriser les fonds en concertation, pas à opérer un retrait total puis à ouvrir un guichet de négociation.

L’adresse qui a reçu les fonds détournés du pont Liquid affiche toujours un solde de 3 998 BTC, environ 318 millions de dollars. Source : mempool.space

La clé de SideSwap n’a pas été volée, et c’est justement le problème

Liquid Network a confirmé l’incident et livré un détail technique qui change tout. Les fonds sont sortis en transitant par la Peg-out Authorization Key (PAK) de SideSwap, un portefeuille et service d’échange bâti sur la sidechain. Le mécanisme PAK sert de liste blanche : sur Liquid, un peg-out ne peut envoyer les bitcoins que vers une adresse dérivée d’une clé préalablement enregistrée. Une barrière conçue précisément pour empêcher qu’un attaquant ne redirige les fonds vers une adresse de son choix.

Or, selon Liquid, ni la clé de SideSwap ni aucune autre clé n’ont été compromises. Autrement dit, personne n’a volé de secret cryptographique. Quelqu’un a trouvé le moyen de faire valider une sortie par une logique d’autorisation qui n’aurait jamais dû l’accepter. C’est donc un défaut d’implémentation.

Une théorie circule côté développeurs, non confirmée par Blockstream à ce stade. Le bug viendrait donc d’une faille plus profonde dans Elements, le logiciel qui fait tourner Liquid, permettant de faire apparaître des L-BTC sans contrepartie en bitcoins réels avant leur sortie via SideSwap. Seul un post-mortem officiel tranchera.

La nuance pèse lourd pour l’architecture de Liquid, qui repose sur une fédération de plusieurs dizaines d’entreprises, dont une quinzaine de functionaries (les entités qui opèrent les nœuds de validation) détenant les clés du multisig chargé de garder les bitcoins déposés. Ce modèle protège contre la défaillance d’un acteur isolé. Il ne protège pas contre un bug dans le code qui arbitre les sorties.

Capture mempool.space de la transaction Liquid Network avec le message OP_RETURN "we are whitehats. contact us on chain"
Le message inscrit en OP_RETURN par l’auteur du retrait, repéré par Charles Guillemet (CTO de Ledger). Source : X

Le standard de sécurité pour les investisseurs crypto exigeants.
<strong>Achetez votre wallet</strong>
Achetez votre wallet

Blockstream répond par transaction interposée

Blockstream a choisi de jouer le jeu de l’adversaire et lui a répondu sur la blockchain, l’invitant à prendre contact avec son équipe sécurité. La méthode a déjà porté ses fruits. Après l’exploit d’Euler Finance en 2023, l’attaquant avait négocié on-chain et fini par restituer près de 200 millions de dollars. Le précédent inverse existe aussi, et il est nettement plus sombre. Sur Ronin, le pont du jeu Axie Infinity, la compromission de clés de validateurs a coûté environ 625 millions de dollars, partis sans retour.

« Nous avons connaissance d’un incident de sécurité sur @Liquid_BTC . Des pirates informatiques se présentant comme éthiques ont retiré environ 4 000 BTC (environ 320 millions de dollars) du portefeuille Liquid Federation. L’équipe de @Blockstream s’efforce de les contacter sur la blockchain avec un message signé.»

Côté dégâts collatéraux, la contamination reste circonscrite. Les autres actifs de la sidechain, dont l’USDT, le stablecoin brésilien DePix et les actifs tokenisés du monde réel, ne sont pas concernés : ils sont émis nativement sur Liquid et ne dépendent pas de la réserve de bitcoins. Seul le L-BTC, dont toute la valeur repose sur cette réserve, se retrouve en suspens. La chaîne Bitcoin elle-même n’a pas bronché, et la traçabilité du registre a permis de suivre les fonds en quelques minutes.

En attendant, les détenteurs de L-BTC conservent des jetons dont la convertibilité dépend d’une réserve amputée et d’un pont volontairement débranché. Blockstream n’a communiqué ni calendrier de reprise, ni plan de compensation.

Sur un exchange, vos cryptos dépendent d'un tiers. Avec Ledger, elles ne dépendent que de vous : les clés privées ne quittent jamais l'appareil, et chaque transaction se signe d'un geste sur votre signer. Vous seul décidez, personne d'autre.
<strong>Prendre le contrôle avec Ledger</strong>
Prendre le contrôle avec Ledger

Magali

Tombée dans le terrier du lapin blanc en 2017, je suis passée de lectrice assidue à Rédactrice en chef du Journal du Coin. J’aime m'investir dans les coulisses de projets pour porter ma vision d'un futur décentralisé. Amoureuse des belles lettres, je coordonne nos équipes pour transformer la complexité technique en une information humaine, précise et sans jargon inutile. Entre entrepreneuriat et rédaction, ma mission est claire : vulgariser demain, mais le faire aujourd'hui.

Journal du Coin
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.