【Récit de l’incident】
La side-chaîne Bitcoin Liquid Network a subi, dans la nuit du 6 septembre, une attaque par faille d’une ampleur d’environ 320 millions de dollars. Dans le portefeuille de l’alliance, 4 200 bitcoins étaient initialement stockés ; en l’espace de quelques heures seulement, 4 000 bitcoins ont été transférés. Plus tard, l’équipe de développement Blockstream a confirmé que la cause du problème était une erreur logicielle dans le code de la side-chaîne Elements, et non une fuite de clés privées. Cette erreur a permis au système de générer « par magie » un lot de bitcoins en trop. Les attaquants ont ensuite mélangé ces bitcoins « injectés » avec des actifs réels pour les transférer via une plateforme d’échanges SideSwap approuvée officiellement. Après coup, SideSwap a admis ne pas être en mesure de distinguer quels fonds provenaient de la faille et lesquels étaient authentiques.
【Opérations de « chapeau blanc » et restitution des fonds】
L’attaquant a communiqué avec Blockstream après coup via le message OP_RETURN intégré dans la transaction $BTC . Il se présente comme un hacker « chapeau blanc » et a restitué 3 400 bitcoins (environ 270 millions de dollars), en gardant 598,5 bitcoins (environ 47 millions de dollars) comme « récompense pour avoir découvert la faille ». Ce mode de traitement consistant à se déclarer soi-même et à ne restituer qu’une partie est assez fréquent ces dernières années dans plusieurs grands incidents de vulnérabilités touchant des ponts inter-chaînes ; dans une certaine mesure, cela s’est déjà imposé comme un scénario récurrent permettant aux attaquants de tester la réaction des équipes du projet tout en évitant d’être immédiatement qualifiés de voleurs au sens pénal direct.
【Périmètre de l’arrêt et impact sur les actifs】
Liquid Network a fermé les nœuds de pontage et a demandé aux bourses de suspendre les dépôts et retraits de L-BTC (version « sidechain » du bitcoin). Toute la sidechain est ainsi passée dans un état de pause effectif. Il est à noter que les autres actifs émis sur Liquid — y compris les stablecoins comme $USDT, ainsi que DePix libellé en real brésilien — n’ont pas été affectés directement. Le problème est limité au mécanisme du peg-out de L-BTC (conversion des actifs de la sidechain en bitcoins du réseau principal) : ce n’est pas l’ensemble des opérations de la sidechain qui rencontre des dysfonctionnements. Blockstream a confirmé un peu plus tard, le 7 septembre, que la faille a été corrigée. Elle appelle l’attaquant à restituer rapidement les fonds restants, mais à ce jour, les responsables n’ont pas encore publié de rapport technique complet sur la cause racine.
【Implications pour la confiance envers le bitcoin】
Cet incident vise la sidechain et la couche de pontage, pas le mécanisme de consensus du réseau principal du bitcoin. En revanche, l’hypothèse de confiance du marché concernant les « infrastructures autour du bitcoin » est déjà bien plus fragile que celle du réseau principal : au cours des dernières années, qu’il s’agisse de ponts inter-chaînes ou de Layer 2, des montants de failles atteignant facilement des centaines de millions ou plus de dollars sont presque devenus un coût courant dans ce domaine. La plupart des traders analysent ce type d’événement en le séparant de la sécurité du réseau principal : l’ajustement de la difficulté d’extraction et le mécanisme de consensus du bitcoin n’ont pas été touchés. Mais toute infrastructure de deuxième couche construite sur le bitcoin s’appuie sur des hypothèses de confiance plus complexes que celles du réseau principal. C’est aussi pour cette raison que les fonds institutionnels accordent une attention particulière à la surface d’attaque lorsqu’ils évaluent des solutions de sidechain/pontage.
【Points à surveiller ensuite】
À présent, il faut regarder deux choses : d’une part, si Blockstream publiera une analyse complète de la cause racine (à ce stade, seules la confirmation d’une erreur logicielle dans le code Elements a été donnée, sans détails), et d’autre part, si l’attaquant finira par restituer l’intégralité des 598,5 bitcoins restants. La différence avec plusieurs autres incidents de ponts inter-chaînes survenus plus tôt cette année tient au fait que l’attaquant a volontairement restitué plus de 90 % des fonds et a communiqué publiquement. Cette manière de traiter l’incident sera-t-elle, par la suite, considérée comme une « méthode de divulgation de faille acceptable » par les bourses ou les autorités de régulation ? Elle pourrait influencer les précédents de traitement à l’avenir pour des événements similaires.
