SÉCURITÉ

Post-mortem : comment une allégation de bug Elements et un chemin de peg-out SideSwap ont déplacé ~4 000 BTC hors du wallet de la fédération Liquid

Sep 7, 2026 · SÉCURITÉ

Sur la fenêtre des 6–7 sep. 2026, Liquid Network a indiqué que des acteurs se présentant comme white-hat avaient retiré environ 4 000 BTC, d’une valeur d’environ $320 millions, du wallet de la fédération qui adosse le L-BTC. Cointelegraph (Ezra Reguerra, mis à jour le 7 sep., 07:30 UTC) a cadré le retrait comme environ 95 % du solde d’environ 4 200 BTC du wallet. Bitcoin Magazine a rapporté un peg-out de 4 019,4 BTC via la Peg-out Authorization Key (PAK) de SideSwap vers une adresse se terminant par 6gyqjlte, avec un message de type OP_RETURN indiquant « we are whitehats. contact us on chain. » Le Hodler’s Digest de Cointelegraph a indiqué que les données de l’explorateur Liquid montraient le solde du wallet de la fédération passant d’environ 4 200 BTC à 207,275 BTC, et a décrit l’extraction comme un peu moins de 4 000 BTC / environ $319 millions.

Ce qui en fait un cas Expert Arena, c’est la scission entre la conception de la réserve et le chemin logiciel. Liquid est une sidechain Bitcoin fédérée : le L-BTC est censé être adossé à du BTC détenu sous contrôle de la fédération. Selon la mécanique normale décrite dans la couverture publique, le L-BTC est brûlé sur la sidechain avant que le BTC ne quitte les réserves, et le mouvement depuis le trésor est cadré comme un multisig 11-of-15 de la fédération sur un large ensemble de membres. Un peg-out important et inattendu ne se contente pas de déplacer des coins ; il draine la réserve qui rend crédible la comptabilité du peg pour les détenteurs restants de L-BTC jusqu’au retour des fonds ou à la reconstitution des réserves.

Deux couches de confiance comptent plus que le titre. La première est la correction du logiciel Elements : quel L-BTC peut être créé ou dépensé sur la sidechain. La seconde est le chemin d’autorisation de peg-out qui permet à un ordre client apparemment valide de déplacer du BTC mainnet. SideSwap a déclaré que le retrait était passé par son service de peg-out comme un ordre client utilisant sa PAK, et que la PAK elle-même n’avait pas été compromise. Elle a indiqué que le L-BTC utilisé dans l’ordre provenait d’un bug dans Elements, le logiciel open source sous-jacent à Liquid, et non des systèmes SideSwap. Les propres messages de Liquid, tels que relayés par les médias, ont également indiqué que les fonds étaient sortis via la PAK SideSwap sans que cette clé soit compromise. Bitcoin Magazine a noté un récit de bug d’inflation côté L-BTC comme hypothèse principale, tandis que la confirmation technique publique complète du chemin exact de consensus restait incomplète au moment de ces rapports. La lecture prudente est donc : le compromis de clé n’est pas l’histoire que racontent les opérateurs ; une création de L-BTC invalide ou inattendue plus un peg-out d’apparence légitime l’est.

La réponse opérationnelle a isolé la surface du peg BTC. Liquid a indiqué que les nœuds bridge avaient été désactivés, empêchant de nouvelles transactions sur ce rail, tandis que les exchanges suspendaient ou se préparaient à suspendre les dépôts et retraits de L-BTC. D’autres actifs émis sur Liquid — dont USDT, DePix et des real-world assets — ont été décrits comme non affectés. Cette scission est informative : le réseau a traité l’incident comme un problème de réserve du peg, non comme un gel généralisé de tout actif émis sur Liquid.

Le canal de divulgation était également inhabituel. Blockstream a contacté les acteurs via des messages on-chain signés. Le CEO de JAN3, Samson Mow, a compilé une timeline publique à partir de ces messages embarqués : l’échange a commencé à 11:30 am heure du Pacifique lorsque les acteurs se sont identifiés comme white hats et ont demandé un contact on-chain ; Blockstream a répondu environ une heure plus tard en indiquant son e-mail de sécurité, puis a envoyé un message chiffré PGP ; des heures plus tard, les acteurs ont demandé s’ils pouvaient renvoyer la majeure partie du BTC vers une adresse Blockstream et ont exigé que la vulnérabilité soit corrigée et que chaque nœud soit mis à jour avant le transfert. Mow a indiqué que le « Yes, thank you » de Blockstream répondait à la question de l’adresse de retour, non à la condition de correctif. Cointelegraph a rapporté environ 3 998,5 BTC encore non déplacés à ce checkpoint, sans autres messages au 9:12 pm heure du Pacifique dans ce compte rendu, et des fonds non retournés au moment de la rédaction. Se décrire comme white hats est une allégation, non une preuve d’intention ; les faits observables sont le drain de la réserve, la pause et la négociation de retour conditionnel encore ouverte dans la couverture publique.

Ce qui mettrait à jour ou falsifierait cette lecture : des fonds retournés sans peg-out supplémentaire ; un post-mortem Blockstream ou Liquid nommant une cause racine autre qu’un bug Elements ; un compromis confirmé de PAK ou de clés de fédération ; une comptabilité de supply circulant L-BTC qui ne correspond pas à un drain pur de réserve ; ou des peg-outs supplémentaires après la pause du bridge. Jusqu’à ce que cela arrive, le signal de mécanisme est clair : la crédibilité du peg d’une sidechain repose à la fois sur la correction logicielle et sur le chemin d’autorisation qui transforme des claims sidechain en BTC mainnet.

Points clés

Cointelegraph (Ezra Reguerra, Sep 7, 2026); Cointelegraph Hodler’s Digest; Bitcoin Magazine; Liquid Network / SideSwap statements via those outlets; Samson Mow (JAN3) on-chain message timeline

Content on this page is for informational purposes only and is not financial advice.