ActualitésCryptomonnaie

Liquid Network: Whitehats Accusés De Voler 598 Bitcoin

Ils ont rendu 3 400 BTC après avoir vidé près de 4 000. Ils en ont gardé 598,5. Le PDG d'Immunefi tranche: ce n'est plus un sauvetage. Le reste de l'histoire change la règle.

Combien de bitcoin peut-on « sauver » avant de basculer dans le vol ? Sur le Liquid Network, la réponse n’est plus théorique. Des acteurs non identifiés ont retiré environ 4 000 BTC, soit près de 320 millions de dollars au moment des faits, puis ont renvoyé 3 400 BTC après le correctif des nœuds de pont. Ils ont conservé 598,5 BTC. Mitchell Amador, fondateur et PDG d’Immunefi, a tranché sans détour : dès qu’un chercheur fixe lui-même le prix du sauvetage et garde une part des fonds des utilisateurs, la divulgation coordonnée s’arrête. Ce qui reste n’est plus un chapeau blanc. C’est une prise d’otage financière habillée de bonnes intentions.

Ce Que Change L’Affaire Liquid Pour Toute La Crypto

Le débat n’est pas seulement technique. Il touche la frontière entre recherche de sécurité et appropriation. Beaucoup de protocoles vivent encore avec une doctrine floue : si quelqu’un trouve une faille, déplace les fonds « pour les protéger », puis réclame une prime, on parle de whitehat. Amador refuse cette lecture. Selon lui, l’argent n’appartenait jamais au sauveteur. Le déplacer sans mandat n’est pas un geste de protection. C’est une décision unilatérale sur des avoirs d’autrui.

Blockstream, qui opère le réseau Liquid, a rejeté la demande d’une prime de 10 % et a refusé de payer pour le retour des bitcoins restants. L’entreprise a aussi rejeté l’idée que l’opération équivalait à une divulgation responsable. Les échanges ultérieurs, destinés à récupérer les fonds et à protéger la communauté Bitcoin, n’ont pas transformé le retrait initial en acte autorisé.

Le seuil d’Amador, en une phrase. Garder un dollar de fonds utilisateurs, c’est du vol, quelle que soit l’intention de départ. Le chemin légitime reste la divulgation privée, idéalement dans un programme clairement défini.

Ce Qui S’Est Passé Sur Le Pont Liquid

Le récit technique est plus froid que le débat moral. Une collision de clé de cache dans la logique de vérification des confidential transactions a permis de créer du L-BTC non adossé. Les acteurs ont ensuite utilisé le service de peg-out de SideSwap pour obtenir de vrais bitcoins depuis la réserve de la fédération. Les clés fédérées n’ont pas été compromises. Le problème se situait dans la logique de vérification du code Elements. Les nœuds de la fédération tournaient sur une version qui ne contenait pas encore le correctif pertinent.

Cette précision compte. Elle évite le mythe du coffre-fort fracturé par une clé volée. Ici, la fédération n’a pas « perdu » ses clés. Un mécanisme de vérification a été trompé. Le réseau a produit une représentation de bitcoin qui n’aurait jamais dû exister, puis cette représentation a été convertie en BTC réel. Pour un utilisateur lambda, le résultat est le même : des fonds manquent. Pour un juriste, la nuance change tout, car elle décrit une faille de logique plutôt qu’un vol classique de clés privées.

Les acteurs ont d’abord communiqué par des messages insérés dans des transactions Bitcoin. Ils ont demandé à Blockstream de corriger la faille avant de restituer les fonds. Une fois les nœuds de pont concernés patchés, 3 400 BTC sont revenus vers le portefeuille de la fédération. Aucun accord public n’autorisait la conservation des 598,5 BTC restants. Le montant dépasse d’ailleurs 10 % des quelque 4 000 BTC impliqués, même si la revendication publique tournait autour d’une prime de 10 %.

« La divulgation coordonnée s’arrête dès que vous fixez vous-même les termes. L’argent n’a jamais été à vous à sauver, donc le déplacer n’est pas un sauvetage. »

Mitchell Amador, PDG d’Immunefi

Pourquoi Le Mot Whitehat Ne Suffit Plus

Le mot whitehat a longtemps servi d’excuse culturelle. Dans la crypto, il suggère un chercheur qui aurait pu tout garder, mais qui choisit de rendre une partie. Amador inverse la charge. Ce n’est pas le pourcentage restitué qui définit l’éthique. C’est l’autorisation. Trouver une vulnérabilité réelle ne donne pas le droit de déplacer les actifs des utilisateurs, de les retenir comme garantie, ni de décider de la compensation due.

Cette distinction repose sur le mandat, pas sur le mobile affiché. Un pompier n’entre pas dans une maison en flammes pour emporter les bijoux « le temps que le feu s’éteigne », puis en garder un dixième. Amador reprend lui-même la métaphore de l’incendie : le besoin d’aide n’autorise pas toutes les méthodes de sauvetage. Sans règles préalables, celui qui contrôle les fonds peut dicter le prix pendant que le projet encaisse pertes, interruptions et pression des détenteurs de jetons.

Le public aime les récits de hackers repentis. Ils sont spectaculaires. Ils donnent l’impression qu’un génie solitaire a empêché un désastre. Mais un protocole n’est pas un film. Derrière chaque L-BTC et chaque BTC de réserve, il y a des utilisateurs, des market makers, des entreprises qui avaient accepté un risque de contrepartie, pas un rançonnage improvisé. Quand les termes du « sauvetage » naissent après le déplacement des fonds, le rapport de force n’est plus celui d’une recherche, c’est celui d’une négociation sous contrainte.

Les Règles De Sauvetage Doivent Exister Avant La Crise

Amador insiste sur un point simple : les conditions de sauvetage doivent être écrites avant l’exploit. Tous les protocoles sérieux devraient les fixer à l’avance. Ces règles peuvent définir quels systèmes un chercheur a le droit de tester, comment divulguer une faille, et quelles actions sont permises pendant un incident en cours. Elles peuvent aussi préciser le plafond de prime, les conditions de paiement et les protections juridiques pour ceux qui restent dans le périmètre approuvé.

Immunefi a développé le cadre Whitehat Safe Harbor précisément pour cela. L’idée n’est pas de romancer le chercheur. Elle est de créer un contrat social lisible avant que quelqu’un ne tienne 4 000 BTC. Sans ce contrat, chaque incident devient un marchandage. Avec ce contrat, une équipe peut distinguer une intervention approuvée d’une coercition. La différence n’est pas cosmétique. Elle décide si le protocole reste maître de sa réponse ou s’il négocie avec quelqu’un qui détient déjà les clés de la survie.

Avant l’exploit

Périmètre de test, canal privé, plafond de prime, protections légales, actions autorisées en urgence.

Après le déplacement

Pression des détenteurs, service interrompu, termes imposés, suspicion de vol, risque pénal.

On objectera que rédiger ces règles prend du temps, et que beaucoup d’équipes préfèrent coder. C’est vrai. C’est aussi la raison pour laquelle les mêmes équipes se retrouvent ensuite à commenter des messages on-chain à 3 heures du matin. Un cadre de sauvetage n’empêche pas toutes les attaques. Il empêche surtout de transformer une faille en procès public où chaque camp raconte sa version du héroïsme.

Le Convention Des 10 % N’Est Pas Morte, Mais Elle A Un Maître

Amador ne jette pas à la mer la convention informelle de la crypto, celle qui propose jusqu’à 10 % des fonds exposés comme prime whitehat. Il la défend même, à une condition : c’est l’équipe qui l’approuve à l’avance, pas l’acteur qui s’en empare après coup. Sans point de référence commun, chaque règlement devrait être négocié depuis zéro. Cela donne davantage de levier à celui qui tient déjà les fonds. Un pourcentage défini offre une voie de paiement légale au chercheur, tout en permettant au protocole de récupérer l’essentiel des actifs exposés.

« Dix pour cent d’un exploit à 100 millions, c’est 10 millions gagnés légalement, sans personne à vos trousses ensuite. L’alternative, c’est de déplacer neuf chiffres on-chain pendant que toutes les firmes de forensics regardent. »

Mitchell Amador

Le chiffre de 10 % est déjà apparu dans plusieurs offres de récupération. En août, des soutiens de BTCPay Server ont défendu une récompense égale à 10 % des fonds récupérés après qu’un attaquant a obtenu des identifiants d’administration LND de type macaroon. Le versement proposé était plafonné à 3 BTC si tous les actifs volés étaient rendus. Cet exemple montre la logique qu’Amador veut généraliser : un pourcentage, un plafond, et une décision prise par ceux qui portent le risque, pas par ceux qui tiennent déjà le butin.

Cetus Protocol a suivi une autre formule après son exploit de mai 2025. Une faille dans la logique de son teneur de marché automatisé a provoqué plus de 223 millions de dollars de pertes. La fondation Sui a coordonné avec des validateurs le gel d’environ 163 millions. Cetus a ensuite annoncé une récompense de 5 millions de dollars pour des informations menant à l’identification de l’attaquant. Ici, la prime n’était plus un pourcentage du butin détenu par l’attaquant. C’était une prime d’information, contrôlée par le projet.

Amador estime que la récompense devrait généralement aller jusqu’à 10 % des fonds en risque, tout en restant soumise à un plafond que le protocole peut supporter. Trop bas, et le vol devient plus attractif que la divulgation. Trop haut, et le paiement peut tuer le protocole que l’on vient de « sauver ». Les projets peuvent toujours payer au-dessus de leur plafond déclaré si un rapport le justifie. Dans ce modèle, le protocole garde la main. Le chercheur ne fixe pas les honoraires après avoir pris la garde des actifs utilisateurs.

Ce Que Les Poursuites Américaines Rappellent Aux Chercheurs

Pour un chercheur basé aux États-Unis, rendre une partie des fonds ou proposer de négocier n’empêche pas forcément des charges pénales lorsque l’accès initial n’était pas autorisé. En décembre 2023, l’ancien ingénieur en sécurité Shakeeb Ahmed a plaidé coupable de fraude informatique après avoir exploité deux exchanges décentralisés et obtenu plus de 12 millions de dollars. Selon le département de la Justice, il a négocié avec une plateforme et proposé de rendre les fonds volés, sauf 1,5 million, si l’exchange acceptait de ne pas contacter les autorités.

Les procureurs fédéraux ont indiqué qu’Ahmed a ensuite accepté de renoncer à plus de 12,3 millions de dollars, dont environ 5,6 millions en crypto-actifs obtenus frauduleusement. En avril 2024, un juge fédéral l’a condamné à trois ans de prison et a ordonné la confiscation des actifs volés. L’affaire n’est pas Liquid. Elle sert toutefois de miroir. L’intention affichée, la négociation, le remboursement partiel : rien de tout cela n’efface automatiquement le caractère non autorisé de l’accès initial.

C’est précisément pourquoi Amador insiste sur les canaux privés et les programmes de bug bounty. Un chercheur qui reste dans un cadre contractuel peut être payé. Un chercheur qui déplace des fonds puis dicte ses conditions s’expose à une lecture pénale, même s’il se décrit comme sauveteur. Le droit ne juge pas un fil Twitter. Il juge l’accès, le déplacement, la rétention et l’intention telle qu’elle se déduit des actes.

Ce Que Les Protocoles Devraient Écrire Dès Demain

Le cas Liquid n’appelle pas seulement des commentaires. Il appelle une check-list. Un protocole qui gère une réserve, un pont ou une fédération devrait publier, avant la prochaine crise, un document court et lisible. Pas un traité de 80 pages. Une page claire. Qui peut tester quoi. Où signaler. Quoi faire si des fonds sont déjà en mouvement. Quel plafond de prime. Qui décide. Quelles protections juridiques existent pour un chercheur qui reste dans le cadre.

Cette page devrait aussi dire ce qui n’est pas un sauvetage. Déplacer des fonds utilisateurs sans mandat. Les retenir comme collatéral. Imposer un pourcentage après coup. Communiquer uniquement par des messages on-chain destinés à mettre la pression. Ces interdits ne rendent pas les chercheurs moins utiles. Ils rendent les règles prévisibles. La prévisibilité est le contraire du rançonnage.

Décision Lecture d’Amador
Divulgation privée dans un programme Recherche légitime
Déplacer des fonds puis fixer une prime Fin de la divulgation coordonnée
Garder une part des fonds utilisateurs Vol, quelle que soit l’intention
10 % approuvés à l’avance par l’équipe Convention utile et défendable

Les équipes qui jugent ce tableau trop sévère devraient se souvenir du calendrier Liquid. Les acteurs ont demandé un correctif, ont rendu 3 400 BTC, puis ont conservé 598,5 BTC. Blockstream a refusé de payer. Le désaccord n’est pas un détail de communication. Il est le produit d’une absence de mandat préalable. Quand les règles n’existent pas avant l’incendie, chaque camp invente les siennes pendant que les cendres sont encore chaudes.

Pourquoi Le Public Aime Les Sauveteurs Et Se Trompe Souvent

Il y a une raison psychologique à la confusion. Dans un écosystème où les exploits se comptent en millions, le chercheur qui « aurait pu tout prendre » paraît généreux s’il rend 85 %. Le cerveau humain compare 3 400 BTC rendus à 0 BTC rendus. Il ne compare pas 598,5 BTC conservés à une autorisation écrite. Or c’est cette seconde comparaison qui compte pour le droit et pour la gouvernance.

Le récit du sauveteur flatte aussi l’industrie. Il suggère qu’une élite technique peut réparer le système de l’intérieur, plus vite que les tribunaux, plus vite que les assurances, plus vite que les comités. Parfois, c’est vrai. Un rapport privé bien rédigé vaut mieux qu’un exploit public. Mais le mythe devient dangereux lorsqu’il absout le déplacement non autorisé. Il transforme une exception en doctrine. Il invite le prochain acteur à recommencer, un peu plus fort, un peu plus cher.

Les utilisateurs, eux, ne votent pas pour cette doctrine. Ils déposent des fonds dans un pont ou une sidechain parce qu’ils croient à une réserve, à une fédération, à un code audité. Ils n’ont pas signé pour qu’un inconnu décide, en quelques heures, du prix de leur sécurité. Si la crypto veut convaincre au-delà de son cercle, elle ne peut pas laisser le mot whitehat servir de joker à 598,5 BTC.

Ce Que L’Incident Dit De La Confiance Dans Les Ponts

Liquid n’est pas un memecoin improvisé. C’est une sidechain associée à une infrastructure mature, avec des transactions confidentielles et une fédération. Quand une collision de cache-key suffit à créer du L-BTC non adossé, le sujet n’est plus seulement éthique. Il est architectural. Les ponts restent l’un des points de fragilité les plus coûteux de la crypto. Ils transforment une représentation en actif réel. Toute erreur de vérification se paie en bitcoin, pas en jetons décoratifs.

Le fait que les clés fédérées n’aient pas été compromises est une bonne nouvelle opérationnelle. C’est aussi un rappel cruel : on peut perdre des fonds sans qu’un coffre soit ouvert. Une logique de vérification obsolète sur des nœuds de pont suffit. D’où l’importance des versions, des correctifs, et de la coordination entre code Elements et nœuds en production. Une faille corrigée dans un dépôt mais absente des machines qui comptent n’est pas une faille corrigée. C’est une faille en attente.

Les équipes de ponts devraient traiter les programmes de bug bounty comme une couche de production, pas comme un badge marketing. Un canal privé, une prime claire, un Safe Harbor : ces outils ne remplacent pas un audit. Ils réduisent la tentation de « démontrer » une faille en vidant une réserve. La démonstration la plus utile reste un rapport horodaté, pas un mouvement de 4 000 BTC.

Une Doctrine Possible Pour Les Prochaines 48 Heures D’Un Exploit

Imaginons la prochaine crise. Un chercheur trouve une faille de vérification. Que devrait-il faire, si l’on suit Amador plutôt que le folklore ? Contacter le canal privé. Fournir une preuve minimale. Laisser l’équipe corriger. Accepter le barème publié. Ne pas déplacer les fonds des utilisateurs. Ne pas écrire les termes du paiement dans une transaction Bitcoin destinée à tout le réseau. Cette doctrine est moins spectaculaire. Elle est plus défendable.

Et l’équipe, de son côté ? Elle devrait déjà avoir un plafond. Elle devrait pouvoir dire, sans négocier sous la menace, ce qu’elle paiera. Elle devrait aussi pouvoir dire non lorsque quelqu’un conserve 598,5 BTC. Dire non a un coût politique. Dire oui après un déplacement non autorisé a un coût plus durable : cela enseigne au marché que la meilleure stratégie est de prendre d’abord, discuter ensuite.

Les assureurs, les fonds et les market makers regardent ces précédents. Un écosystème qui récompense le fait accompli paiera plus cher son capital. Un écosystème qui sépare clairement recherche et rétention de fonds peut encore attirer des chercheurs compétents, à condition de payer assez pour que la divulgation reste rationnelle. C’est tout l’équilibre des 10 % : assez haut pour dissuader le vol, assez bas pour ne pas tuer le protocole sauvé.

Ce Qu’Il Faut Retenir Sans Se Perdre Dans Le Bruit

Le Liquid Network a perdu puis récupéré une grande partie d’une réserve exposée. Les acteurs ont rendu 3 400 BTC. Ils ont gardé 598,5 BTC. Blockstream a refusé la prime imposée. Amador a formulé une règle que beaucoup de projets préféraient laisser dans le flou : coordonner une divulgation, ce n’est pas s’attribuer les fonds, ni en fixer le prix après coup. Garder un dollar d’utilisateurs, c’est du vol. Le reste est du vocabulaire.

La convention des 10 % peut survivre. Elle doit seulement changer de propriétaire. Elle appartient aux protocoles qui l’écrivent avant la panique, pas aux acteurs qui la brandissent une fois les bitcoins déjà partis. Les poursuites américaines rappellent que le remboursement partiel n’efface pas un accès non autorisé. Les ponts rappellent qu’une faille de logique peut coûter aussi cher qu’une clé volée. Les utilisateurs rappellent, simplement, que l’argent n’était pas à sauver par celui qui l’a déplacé.

La prochaine affaire ressemblera à celle-ci. Un chiffre énorme. Un correctif urgent. Un geste de restitution partielle. Un mot magique, whitehat. La seule question utile sera alors la même qu’aujourd’hui : existait-il un mandat avant le premier satoshi déplacé ? Si la réponse est non, le débat éthique est déjà tranché. Il reste le débat pénal, le débat de gouvernance, et le débat plus banal de la confiance. Dans la crypto, ces trois débats finissent toujours par se payer au même endroit : sur la chaîne, en bitcoin, au vu de tout le monde.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.