Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

gizmodocryptobriefing+1gizmodoLes hackers qui ont dérobé environ 320 millions de dollars en Bitcoin sur le Liquid Network de Blockstream le 6 septembre ont intensifié leurs exigences. Ils sont passés de messages chiffrés à des ultimatums publics en texte clair sur la blockchain Bitcoin, exigeant une prime de 10 % payée sur les fonds propres de l'entreprise.
L'attaque a exploité un bug de cache dans la vérification des preuves de plage (range-proof) du logiciel Elements, le code open-source qui sous-tend la sidechain Liquid, selon la société de sécurité blockchain Chainalysis. Cette faille a permis aux attaquants de générer des jetons L-BTC non garantis que le système a traités comme valides, puis de les convertir en véritables bitcoins via le service de sortie (peg-out) de SideSwap. Environ 4 000 BTC, soit près de 95 % des réserves du portefeuille de la fédération, ont été retirés en une seule transaction, a rapporté Reuters.reuters+3
Aucune clé de la fédération n'a été compromise. Le Liquid Network fonctionne sur un modèle multi-signature (multisig) de 11 sur 15, et le multisig lui-même a tenu bon : la défaillance provenait du logiciel de validation en amont. SideSwap, dont le système automatisé a traité le retrait sans vérification de montant ni de fréquence, a assumé la responsabilité de la manière dont une faille de la couche Liquid s'est transformée en perte sur la chaîne principale, et a restitué ses frais d'environ 4 BTC à la fédération.cryptobriefing+1
Après que Blockstream a corrigé la vulnérabilité et mis à jour ses nœuds, les attaquants ont restitué 3 400 BTC mais ont conservé 598,5 BTC, d'une valeur d'environ 47 millions de dollars, en guise de récompense auto-attribuée. Les deux parties ont d'abord négocié via des messages OP_RETURN chiffrés par PGP sur la blockchain Bitcoin. Mais les discussions ont semblé s'envenimer : les hackers ont envoyé un message en texte clair de deux caractères, « :( », avant d'annoncer que tous les futurs messages seraient non chiffrés.therecord+2
Leur ultimatum public accuse Blockstream de n'avoir alloué que 1,5 million de dollars pour sécuriser 5 milliards de dollars d'actifs. « Vous DEVEZ payer 10 % en utilisant votre propre argent sous forme de prime de bug, sous peine de faire subir à tous vos détenteurs une perte de 15 % en raison de votre irresponsabilité et de votre avarice », ont écrit les attaquants dans une transaction Bitcoin. Ce chiffre de 10 % implique qu'ils sont prêts à renvoyer des fonds supplémentaires, pour ne conserver qu'environ 32 millions de dollars au lieu des 47 millions actuels.gizmodo
Cette tentative de se faire passer pour des « white-hats » (hackers éthiques) a suscité de vives critiques. Le directeur de la technologie de Ledger, Charles Guillemet, a qualifié cette demande d'« extorsion pure et simple », arguant qu'une divulgation responsable aurait consisté à contacter l'équipe de sécurité de Blockstream en privé afin que le réseau puisse être suspendu et corrigé avant tout mouvement de fonds. Greg Sanders, contributeur de Bitcoin Core, a balayé les plaintes des hackers concernant les dépenses de Blockstream : « Cambrioler une banque de luxe, essayer de garder un pourcentage à deux chiffres et accuser les autres d'avidité. C'est ça, mon pote ».gizmodo
Blockstream a publié un correctif d'urgence Elements v23.3.4 et a indiqué que les nœuds fonctionnaires étaient en cours de mise à jour. Son plan de rétablissement prévoit de reprendre la production de blocs tout en gelant les opérations de peg, de rejouer les transactions vérifiées, puis de redémarrer les pegs une fois l'état du réseau restauré. L'entreprise a averti que des escrocs se faisaient déjà passer pour Liquid et a exhorté les utilisateurs à considérer toute prise de contact non sollicitée, les sites de « réclamation de L-BTC » et les demandes de phrases de récupération comme des tentatives de fraude.gizmodo