L’appétit vient en mangeant. Vous pensiez l’affaire refermée ? Le hacker de Blockstream a empoché 598,5 BTC en guise de récompense pour son piratage du Liquid Network il y a trois jours. Il a depuis revu à la hausse ce qu’il considère comme une compensation raisonnable. Un nouveau message on-chain, daté du 9 septembre, change de ton. Fini les négociations feutrées en OP_RETURN entre gens de bonne compagnie. L’attaquant y exige un versement de 10% prélevé directement sur la trésorerie de Blockstream, sous peine de faire perdre 15% aux détenteurs de L-BTC. Et prévient, en prime, qu’il compte publier la clé qui déchiffre leurs échanges privés.
- Le hacker de Blockstream a empoché 598,5 BTC après avoir exploité une faille du Liquid Network, mais a ensuite exigé un paiement supplémentaire de 10% sur la trésorerie de Blockstream.
- Blockstream a rapidement patché le bug, restituant 3 400 BTC à la fédération, mais le hacker menace de publier des informations privées si ses nouvelles exigences ne sont pas satisfaites.
Liquid Network : un braquage vite refermé, en apparence
Retour en arrière. Le 6 septembre, un attaquant exploite une faille du logiciel Elements, la brique technique qui fait tourner Liquid Network, la sidechain fédérée de Bitcoin opérée par Blockstream. Le bug se niche dans le cache de vérification des preuves de montant (range proofs). Des preuves invalides y passent pour déjà validées, ce qui permet de frapper environ 4 000 BTC synthétiques sans la moindre garantie en face. Facture totale, environ 320 millions de dollars.
L’attaquant se présente aussitôt comme un whitehat, un chercheur en sécurité qui exploite une faille pour la signaler plutôt que pour s’enrichir. Blockstream patche le bug et confirme publiquement que la restitution des fonds ne présente plus de risque. Le lundi 7 septembre, 3 400 BTC reviennent à la fédération, environ 272 millions de dollars, 85% du butin. Le hacker garde 598,5 BTC, soit environ 47 millions de dollars, en guise de récompense. Liquid Network, lui, marque toujours le pas. Les nœuds du pont sont désactivés, aucune date de reprise n’a été annoncée.
Bug bounty à 10% : le hacker de Liquid Network sort les crocs
L’histoire aurait pu s’arrêter là. Elle ne s’arrête pas là. Le 9 septembre, un nouveau message atterrit sur la chaîne, cette fois sans détour. L’attaquant accuse Blockstream de n’avoir consacré que « 1,5 million de dollars, peut-être même zéro » à la sécurisation de 5 milliards de dollars d’actifs, une négligence qu’il qualifie de « manquement flagrant » et de « mauvaise gestion complète ». Sa demande ne laisse pas de place à l’interprétation. Blockstream doit verser 10% de bug bounty sur ses fonds propres, faute de quoi les détenteurs de L-BTC essuieront une perte de 15%. Il ajoute vouloir publier la clé permettant de déchiffrer leurs conversations passées si l’entreprise ne s’exécute pas.
Deux médias spécialisés ont documenté ce nouvel épisode le 9 septembre. PANews a publié le message à 12h52 UTC. Bitcoin.com News en donnait une citation quasi identique un peu plus tard dans la matinée. Blockstream n’a pour l’instant apporté aucune réponse publique à cette nouvelle exigence.

« Votre manquement est flagrant : vous n’avez alloué que 1,5 million de dollars (voire zéro) à la sécurisation de 5 milliards de dollars d’actifs. C’est une négligence caractérisée et un signe de mauvaise gestion totale. Vous DEVEZ payer 10% de votre propre poche en guise de bug bounty, sous peine de faire perdre 15% à l’ensemble de vos détenteurs, par votre irresponsabilité et votre avarice. Même les entreprises qui participent à des programmes de bug bounty ne peuvent garantir une sécurité totale, encore moins la vôtre, qui reste à ce jour dans le déni, la cupidité et l’arrogance. Quoi qu’il en soit, nous allons publier la clé privée permettant de déchiffrer nos conversations.»
Message on-chain du hacker, traduit de l’anglais. Capture relayée par @PreRichBear sur X, 9 septembre 2026.
Liquid Network sous tension : les 598,5 BTC comme monnaie d’échange
Ce que Bitcoin.com News décrit comme un « standoff qui s’intensifie » tient en une phrase. Le hacker garde en otage les 598,5 BTC qu’il n’a jamais rendus, et s’en sert de levier pour arracher un paiement supplémentaire, cette fois directement dans la poche de Blockstream. Une manière de faire comprendre que la première négociation n’était qu’un acompte.
Le précédent le plus proche reste le hack de Poly Network en 2021. Là aussi, l’attaquant s’était présenté comme un whitehat et avait négocié publiquement, en pleine lumière. Il avait fini par restituer la quasi-totalité des 611 millions de dollars dérobés, avant de se voir proposer un poste de conseiller sécurité par le protocole lui-même. Cinq ans plus tard, le hacker de Liquid Network rejoue la même partition, en plus âpre. Il retient toujours 598,5 BTC. Et il réclame, en prime, 10% de plus sur la trésorerie de Blockstream.
L’article Hack de Liquid Network : le pirate revient à la charge et réclame 10% à Blockstream est apparu en premier sur Journal du Coin.
