Liquid a reculé de 85 %, laissant 47 millions en guise de prime — est-ce que c’est du chapeau blanc ?
Ces deux derniers jours, la communauté n’a cessé de débattre de cette affaire, et je vais donner mon avis.
D’abord, clarifions les faits : l’attaquant a fabriqué 4000 LBTC fictifs, existant “dans le vide”, puis a échangé 3996 BTC réels via le processus normal. Après que Blockstream a corrigé les nœuds, l’attaquant a aussi restitué 3400 pièces, ne laissant qu’environ 598,5 unités, soit environ 47 millions de dollars au prix actuel.
L’attaquant se dit « chapeau blanc » : je ne suis pas venu voler de l’argent, je suis là pour vous rappeler qu’il existe des failles.
Mais il y a un problème logique. Quel est le processus standard de divulgation responsable ? Détecter une faille → la signaler au projet → attendre la correction → recevoir la prime. Or ici, c’est : d’abord vider 95 % des réserves → attendre que le projet corrige → restituer 85 % → garder 15 % comme prime.
L’ordre est inversé, et la nature de l’action change. Le fait que Blockstream confirme on-chain que les nœuds sont réparés et qu’un remboursement est possible rend l’affaire encore plus ambiguë : du point de vue de l’attaquant, cela revient à reconnaître l’existence d’un canal « rendre l’argent pour faire la paix ».
Le CTO de Ledger le dit plus directement : ce n’est pas du chapeau blanc ; c’est de l’enlèvement puis des négociations.
En tant que fondateur de FuturaKey — et parce que je construis aussi des produits on-chain — je comprends pourquoi la communauté est partagée en deux camps. D’un côté, certains pensent : la majeure partie de l’argent est revenue, donc c’est une bonne chose. De l’autre, on estime que si ce type d’action est encouragé, la prochaine attaque sera encore plus audacieuse : on vide d’abord, puis on rend une partie, et on essaie ensuite de se blanchir.
Mon avis penche pour le second. La raison est simple : si « agir d’abord, puis rembourser » peut quand même être qualifié de chapeau blanc, alors il n’y a plus de coût d’échec dans le secteur du piratage — en cas de réussite, on garde une partie ; en cas d’échec, on se présente comme chapeau blanc pour demander la clémence. Cela est extrêmement injuste pour les chercheurs qui font sérieusement de la divulgation sécuritaire.
Ce qui mérite surtout d’être noté, ce sont les signaux du secteur : ce mois-ci, Liquid a 320 millions, Cronos a fait un rollback des blocs — la densité des incidents de sécurité augmente. Dans un marché baissier, les pirates sont plus actifs que dans un marché haussier : les budgets de défense sont réduits, tandis que les gains des attaques ne changent pas.
Pour les utilisateurs ordinaires, mon conseil tient en une seule phrase : le niveau de sécurité des actifs tokenisés et des sidechains doit toujours être inférieur à celui du réseau principal. Ne mettez pas un gros volume sur ces actifs juste parce que le rendement paraît un peu plus élevé.
Pensez-vous que « vider d’abord puis restituer 85 % » soit du chapeau blanc ? Parlez-en dans les commentaires.
Ce qui précède n’est que des observations personnelles et ne constitue pas un conseil en investissement.
#Liquid #BTC #Web3 #链上安全 #FuturaKey