Hacks & Exploits
Le réseau Liquid de Blockstream victime d'un piratage de 320 millions de dollars, des fonds devraient être restitués
Le réseau Liquid de Blockstream a été confronté à un incident de sécurité majeur le 6 septembre, lorsque des hackers ont retiré près de 4 000 Bitcoin, d'une valeur d'environ 320 millions de dollars, du portefeuille de la Liquid Federation. L'exploitation a été attribuée à une vulnérabilité dans le logiciel Elements, qui a permis à l'attaquant d'initier une transaction de peg-out en utilisant des Liquid Bitcoin (LBTC) invalides.
D'après les rapports, le retrait a été exécuté avec l'approbation de 11 des 15 clés de la fédération, malgré le fait que les tokens utilisés pour le peg-out n'auraient pas dû exister. Le hacker, qui se disait être un white-hat, a communiqué par le biais de messages OP_RETURN sur la blockchain Bitcoin, indiquant sa volonté de restituer les fonds volés une fois que les mesures de sécurité seraient confirmées.
En réponse à cet incident, Blockstream a rapidement désactivé les nœuds de pont et suspendu l'activité du réseau pour éviter d'autres pertes. Ils ont également demandé aux échanges de suspendre tous les dépôts et retraits de LBTC. Au 7 septembre, Blockstream a confirmé que les nœuds de pont avaient été corrigés, ouvrant la voie à un éventuel retour des fonds volés.
Malgré la perte significative de réserves en BTC, d'autres actifs sur le réseau Liquid, y compris l'USDT et le DePix, ont été signalés comme n'ayant pas été affectés. Cet incident a soulevé des inquiétudes concernant la sécurité et la fonctionnalité de la sidechain Liquid, avec des discussions en cours sur les implications de cette exploitation.
Nouvelles informations sur le piratage du Liquid Network
- Les chercheurs ont identifié une défaillance dans le cache de validation des transactions du logiciel comme un facteur clé du piratage de 320 millions de dollars.
- Des allégations suggèrent que des tokens non garantis ont été échangés contre du vrai Bitcoin en raison d'un bug qui avait été introduit dans la branche principale de développement d'Elements peu avant l'incident.
- Il a été noté que le code exploité ne faisait partie d'aucune version taguée, soulevant des questions sur le processus de déploiement.
- Les fonctionnaires de la fédération de Liquid auraient accepté les transactions d'exploitation, tandis que d'autres nœuds les ont rejetées, indiquant une divergence dans les versions du logiciel.
- Un défaut impliquant des preuves de plage a permis à un attaquant de créer des sorties invalides qui ont contourné les vérifications nécessaires, entraînant le retrait non autorisé de Bitcoin.
- Des hackers whitehat détiennent actuellement le Bitcoin drainé et sont prêts à restituer les fonds une fois que le bug sera corrigé sur tous les nœuds affectés.
Derniers développements sur l'incident du réseau Liquid
- Le réseau Liquid a suspendu ses opérations suite à un prétendu retrait de 320 millions de dollars depuis des adresses de réserve multisig.
- Le retrait a été présenté comme un sauvetage de white-hat lié à une faille de sécurité suspectée.
- Les opérations sur le réseau principal Bitcoin n'ont pas été affectées ; les blocs Bitcoin ont continué à être produits normalement pendant l'incident.
- Liquid est une sidechain Bitcoin conçue pour des règlements plus rapides et des transactions confidentielles, fonctionnant selon un modèle de fédération.
- La suspension des opérations de Liquid constitue une perturbation significative pour les utilisateurs et les développeurs dépendant du réseau.
- Les opérateurs devraient publier un rapport complet sur l'incident détaillant les circonstances du retrait et les problèmes de sécurité impliqués.
- La situation reste sensible, et la revendication de white-hat nécessite une vérification minutieuse avant d'être acceptée comme un fait.
- Les utilisateurs sont conseillés d'attendre des clarifications avant de déplacer des actifs ou de compter sur le règlement jusqu'à ce que les opérations normales reprennent.
FAQ
Que s'est-il passé avec le réseau Liquid de Blockstream ?
Le réseau Liquid de Blockstream a subi une violation de sécurité significative le 6 septembre, entraînant le retrait de près de 4 000 Bitcoin, d'une valeur d'environ 320 millions de dollars, du portefeuille de la Liquid Federation.
Comment les hackers ont-ils exploité le réseau Liquid ?
Les hackers ont exploité une vulnérabilité dans le logiciel Elements qui leur a permis d'initier une transaction de peg-out en utilisant des Liquid Bitcoin (LBTC) invalides, obtenant l'approbation de 11 des 15 clés de la fédération.
Quelles mesures Blockstream a-t-il prises en réponse au piratage ?
En réponse au piratage, Blockstream a désactivé les nœuds de pont, a suspendu l'activité du réseau pour éviter d'autres pertes et a demandé aux échanges de suspendre tous les dépôts et retraits de LBTC.
Les fonds volés seront-ils restitués ?
Le hacker, qui prétend être un white-hat, a indiqué qu'il était disposé à restituer les fonds volés une fois que les mesures de sécurité seraient confirmées, et Blockstream a corrigé les nœuds de pont, ce qui pourrait faciliter le retour.
D'autres actifs sur le réseau Liquid ont-ils été affectés par le piratage ?
Non, d'autres actifs sur le réseau Liquid, tels que l'USDT et DePix, ont été signalés comme n'ayant pas été affectés par le piratage.