Retour au blog
Hacks célèbrescryptofintech

Liquid Network : 4 000 BTC dérobés via un bug Elements, 3 400 rendus après négociation sur la blockchain

Publié le 2026-09-085 min de lectureCleanIssue

> En bref : Le 6 septembre 2026, un retrait d'environ 4 000 bitcoin — près de 320 millions de dollars à ce moment, soit 95 % des réserves déclarées du réseau Liquid (environ 4 200 BTC) — a été effectué depuis le wallet de la fédération via la Peg-out Authorization Key de SideSwap. Les L-BTC utilisés pour déclencher ce peg-out avaient été créés en exploitant un bug d'Elements, le logiciel sur lequel tourne Liquid. Le réseau est depuis en pause. Le lendemain, le groupe — qui se présente comme des white hats — a restitué 3 400 BTC après une négociation menée publiquement sur la blockchain ; environ 598,5 BTC (47 millions de dollars) restent en sa possession. Le CTO de Ledger parle plutôt d'extorsion.

Chronologie des faits

6 septembre : un peg-out massif vide la fédération de ses bitcoin. Un peg-out détruit des L-BTC sur la sidechain et libère les bitcoin correspondants sur la chaîne principale. La sortie passe par la Peg-out Authorization Key de SideSwap, l'un des mécanismes qui autorisent la libération de fonds — mais ni cette clé ni les systèmes de SideSwap n'ont été compromis : le problème est en amont.

Le point d'entrée : un bug dans Elements, le logiciel open source qui fait tourner Liquid, a permis de créer les L-BTC utilisés dans le retrait. Autrement dit, des tokens de garantie ont été fabriqués sans bitcoin réel en face, puis convertis en bitcoin via le mécanisme standard. Blockstream, qui fournit la technologie de Liquid, n'a pas détaillé la faille.

7 septembre : les deux parties communiquent par transactions interposées. Un premier message inscrit on-chain annonce « we are whitehats. contact us on chain ». Le groupe exige la correction de la faille et le patch de tous les nœuds avant toute restitution. Blockstream répond par un message signé confirmant que ses bridge nodes sont patchés. Une transaction de 1 000 satoshis contenant un message chiffré en PGP précède de 38 minutes le transfert de 3 400 BTC vers l'adresse de la fédération.

8 septembre et au-delà : environ 598,5 BTC n'ont pas été rendus — il s'agit de la monnaie rendue de la même transaction, toujours visible à l'adresse d'origine. Blockstream prépare un redémarrage coordonné de la fédération et demande de ne plus envoyer de fonds vers les adresses peg-in jusqu'à confirmation. Les autres actifs émis sur Liquid (USDT, DePix) ne sont pas affectés.

Pourquoi ça vous concerne

Aucun SaaS RH n'exploite Liquid, mais le schéma de cette affaire est universel : un composant open source critique (Elements) portait un défaut qui a permis de forger des actifs de confiance, et la perte s'est chiffrée à 320 millions de dollars en quelques heures. La plupart des produits SaaS reposent exactement sur ce modèle — des dépendances open sources chargées de garantir une propriété de sécurité (signatures, quotas, isolation, chiffrement) que personne ne re-vérifie en interne. La question à vous poser est simple : quel composant de votre stack, s'il se comportait mal, ruinerait une garantie que vous affichez à vos clients ? Et quand a-t-il été audité pour la dernière fois ?

Ce qu'il faut faire

  • Pour les détenteurs de L-BTC : attendre le redémarrage officiel du réseau avant toute opération, ne rien envoyer vers les adresses peg-in, et suivre la page de statut de Blockstream plutôt que les sollicitations privées — le contexte est idéal pour du phishing.
  • Cartographier vos dépendances de sécurité : lister les bibliothèques auxquelles vous déléguez une garantie forte (authentification, chiffrement, génération de tokens) et vérifier leur niveau d'audit et de maintenance.
  • Préparer un mode dégradé : Liquid a su mettre son réseau en pause avant que les L-BTC non adossés ne circulent davantage. Un produit SaaS doit pouvoir geler un flux sensible (émissions de tokens, exports de données) en quelques heures, pas en quelques jours.
  • Ne pas banaliser la restitution : rendre 85 % après négociation chiffrée n'efface pas les 47 millions encore détenus. Traitez tout « white hat » qui conserve une partie du butin comme un attaquant, pas comme un partenaire.
  • La leçon plus large

    La négociation s'est faite par messages inscrits dans des transactions et chiffrés avec PGP — un protocole d'accord improvisé sur une blockchain publique, sans cadre juridique. C'est spectaculaire, mais le vrai sujet reste le bug d'Elements : une faille logicielle discrète dans une brique de confiance a déplacé l'équivalent de 320 millions de dollars. La sécurité de vos garanties logicielles ne se délègue pas au README d'un projet open source, même réputé.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Articles liés

    Trois analyses proches pour continuer la lecture sur la meme surface de risque.

    Hacks célèbresfintech

    Revolut : passeports, selfies KYC et historique Bitcoin transmis à un attaquant usurpant une agence gouvernementale

    Revolut (plus de 80 millions de clients) a notifié une fuite de données : un attaquant a demandé des données personnelles par email depuis le domaine d'une agence gouvernementale, avec des identifiants d'authentification de domaine valides. Copies de passeports, selfies de vérification faciale, relevés IBAN et historique complet des transactions (y compris Bitcoin) ont été transmis. Ciblage présumé de fortunes importantes selon ZachXBT.

    2026-09-14 · 6 min de lecture
    CVEcrypto

    ColdCard PRNG : comment un bug firmware a permis un vol de 70 millions $ de Bitcoin en 41 minutes

    Une erreur d'intégration firmware de mars 2021 dans les portefeuilles ColdCard a redirigé la génération de seed vers un PRNG logiciel déterministe au lieu du RNG matériel. Le 30 juillet 2026, un attaquant a drainé 1 082 BTC (~70M$) sur 1 196 adresses en 41 minutes. Firmware d'urgence livré le 31 juillet — mais il ne répare pas les seeds existantes.

    2026-08-01 · 7 min de lecture
    Hacks célèbressupply chain

    Brevo piraté : phishing Trezor envoyé depuis help@trezor.io, 347 000 emails visés

    Le 9 septembre 2026, un acteur non autorisé a accédé à la plateforme française d'emailing Brevo (ex-Sendinblue), compromettant 120 comptes clients dont Trezor. Des fausses alertes sécurité ont été envoyées depuis la véritable adresse help@trezor.io à 347 000 abonnés : 2 500 personnes ont cliqué le lien piégé avant que le domaine ne soit coupé en 20 minutes.

    2026-09-11 · 6 min de lecture

    Sources

    Rédigé par CleanIssue
    Revu le 2026-09-08

    Services associés

    Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit