Le vendredi 11 septembre 2026, Blockstream a clôturé publiquement la fenêtre de négociation qui avait présenté l'incident Liquid comme une récupération white-hat. Dans un communiqué sur X, la société a déclaré qu'elle ne paierait pas pour le retour des fonds restants : "Prendre des actifs sans autorisation et retenir leur restitution est un crime, pas une divulgation responsable. Ce n'est pas une activité white-hat. C'est du vol." Decrypt a rapporté le même jour ce cadrage et le solde résiduel encore en souffrance.
Le calcul résiduel est concret. Environ 4,000 BTC (~$320M au moment de la couverture du média) ont quitté la réserve de la fédération Liquid le dimanche 6 septembre. Les acteurs ont restitué 3,400 BTC le lundi — environ 85% du butin. 598.5 BTC (~$47M selon le marquage de Decrypt) sont restés à l'adresse de destination bc1ql4mfu6aundtkksxklfajs2h3t9nzcd6gyqjlte. Au moment de cette vérification, mempool.space affiche encore environ 598.5 BTC non dépensés à cette adresse. La réserve était tombée à environ 197 BTC au creux après le drain et les retraits associés.
Le chemin technique est désormais formulé plus étroitement que dans les premiers rapports du week-end. Une faille dans la façon dont les nœuds Liquid mettent en cache les vérifications de range-proof a permis de minter des L-BTC non adossés. Ces tokens ont été échangés contre du BTC de réserve via SideSwap, un membre de la fédération détenant une clé d'autorisation de peg-out (PAK). Liquid a indiqué que les clés des functionaries de la fédération n'avaient pas été compromises et que le chemin de peg-out avait fonctionné comme conçu une fois le L-BTC invalide passé la validation. Les nœuds bridge ont été patchés en environ 10 heures. Elements v23.3.4 a été livré mercredi. Liquid a repris la production de blocs et le traitement des transactions jeudi, tandis que les peg-outs restaient désactivés pendant ce que les opérateurs ont appelé la phase finale de la récupération. Les opérateurs ont aussi mis en garde contre de faux sites de mise à jour ciblant les opérateurs de nœuds pendant la fenêtre de récupération.
L'arc de labellisation compte autant que le chemin de code. Mardi, le langage de l'incident Liquid parlait encore de coordination "with the white hat hacker." Blockstream a ensuite déclaré que la participation à ces discussions "ne doit pas être confondue avec une acceptation des actions prises ni des termes exigés." Mercredi, un message on-chain des exploitants (tx f7055f6c8dd00f404e48c12483ae740180f658db206733505bb27b015e579588 selon Decrypt) affirmait que Blockstream avait alloué "seulement $1.5M (peut-être même 0) pour sécuriser $5B d'actifs," exigeait 10% "en utilisant votre propre argent comme bug bounty," et indiquait qu'autrement les holders subiraient environ 15% de perte.
Le refus de Blockstream trace deux lignes dures. Premièrement, il rejette un précédent selon lequel les développeurs open-source de la communauté Bitcoin devraient payer une rançon supérieure à leur participation économique. Deuxièmement, il refuse de socialiser le déficit sur les holders de L-BTC : "Bitcoin doesn't haircut users to pay a ransom." Si les fonds ne sont pas restitués, le chemin déclaré est forces de l'ordre, exchanges et forensics — "Transactions do not disappear, and neither does the evidence they leave behind" — en clôturant par "Return the bitcoin."
Ce que ce post-mortem sépare :
1) Affirmation de divulgation vs statut. Une restitution partielle plus une rétention d'environ 15% du butin plus une exigence explicite de bounty convertit un récit white-hat en structure de rétention/rançon. Le label est une affirmation ; le résiduel et les termes de l'exigence sont les signaux observables.
2) Liveness de la chaîne vs rachetable du peg. La production de blocs et les transactions peuvent reprendre tandis que les peg-outs restent coupés. Le BTC résiduel encore hors de l'adresse de la fédération maintient la rachetable incomplète même après que le réseau paraisse "up."
3) Chemin couche logicielle, pas compromission de clés. Cache de vérification range-proof → L-BTC non adossés → peg-out d'apparence légitime via un détenteur de PAK. C'est un mode de défaillance différent de clés de fédération volées, et c'est pourquoi la version du patch et le timing du bridge sont des signaux de premier ordre.
4) Frontière d'incitation bounty/OS. Payer depuis les bilans des développeurs, ou haircuter les holders, fixerait une politique de récupération différente de la poursuite LE/forensics. Blockstream a choisi cette dernière publiquement le 11 septembre.
Ce qui falsifierait ou forcerait une mise à jour de cette lecture : le retour des 598.5 BTC sans paiement (la rétention cesse ; le recadrage reste historiquement exact) ; un post-mortem forensique primaire nommant une cause racine différente du chemin de cache range-proof ; des peg-outs réactivés alors que le résiduel est encore en souffrance (la section rachetable nécessiterait une révision). Préférer les montants BTC aux marques USD ; les chiffres USD des médias sont secondaires aux quantités BTC déclarées.
Le périmètre reste sur la politique de récupération résiduelle Liquid et les incitations à la divulgation. Ce n'est pas une réécriture du seul mécanisme initial du drain — c'est le refus, les termes publics de l'exigence, le recadrage en vol, Elements v23.3.4, et la scission entre activité de chaîne reprise et peg-outs encore désactivés.
Decrypt (Sep 11, 2026; citing Blockstream X); mempool.space address bc1ql4mfu6aundtkksxklfajs2h3t9nzcd6gyqjlte; Liquid/Elements recovery notes via Decrypt