
Le PDG d’Immunefi, Mitchell Amador, a déclaré que les attaquants de Liquid Network ont perdu toute prétention au statut de white hat en conservant 598,5 BTC après avoir restitué 3 400 BTC sur les quelque 4 000 BTC issus de l’exploit.
Le fondateur et PDG d’Immunefi, Mitchell Amador, a déclaré à crypto.news que déplacer les actifs des utilisateurs sans autorisation ne peut pas être considéré comme un sauvetage lorsque le chercheur conserve ensuite une partie des fonds ou fixe les conditions du paiement.
« La divulgation coordonnée prend fin au moment où vous fixez vous-même les conditions », a déclaré Amador. « Cet argent ne vous appartenait pas et n’était pas à vous de sauver, donc le déplacer ne constitue pas un sauvetage. »
Ses commentaires portent sur le différend laissé par l’incident de Liquid Network, au cours duquel des acteurs non identifiés ont retiré environ 4 000 BTC, valorisés à l’époque à près de 320 millions de dollars, avant de se présenter comme des white hats. Ils ont restitué 3 400 BTC après que Blockstream a corrigé les nœuds du bridge concernés, mais ont conservé 598,5 BTC.
Blockstream a rejeté la demande du groupe pour une prime de 10 % et a déclaré qu’elle ne paierait pas pour le retour du Bitcoin restant. L’entreprise a également rejeté l’affirmation des attaquants selon laquelle l’opération relevait d’une divulgation responsable.
Amador a indiqué qu’un chercheur en sécurité doit utiliser des canaux de divulgation privés, de préférence via un programme de bug bounty défini, au lieu de prendre des actifs et de négocier une récompense ensuite.
« Garder ne serait-ce qu’un dollar de fonds appartenant aux utilisateurs, c’est du vol, quelle que soit l’intention de départ. La voie à suivre pour un chercheur, c’est une divulgation privée, idéalement dans le cadre d’un programme bien défini. »
La distinction repose sur l’autorisation plutôt que sur le motif invoqué par le chercheur. Selon Amador, découvrir une vulnérabilité réelle ne donne à personne le droit de déplacer les actifs des utilisateurs, de les retenir comme garantie ou de décider de la compensation due.
Blockstream a adopté une position similaire dans sa réponse du 11 septembre. Comme précédemment rapporté par crypto.news, l’entreprise a indiqué que prendre des actifs sans autorisation et refuser de les restituer constituait un vol plutôt qu’un travail de white hat.
L’entreprise a déclaré que ses discussions antérieures avec les acteurs visaient à récupérer les fonds des utilisateurs et à protéger la communauté Bitcoin. Selon Blockstream, le fait d’avoir engagé ces discussions ne signifiait pas qu’elle acceptait ni le retrait initial ni la demande de prime formulée ensuite.
Une analyse technique de l’exploit a révélé qu’une collision de clé de cache dans la logique de vérification des transactions confidentielles avait permis aux acteurs de créer des L-BTC non adossés. Ils ont ensuite utilisé le service de peg-out de SideSwap pour obtenir de vrais bitcoins depuis la réserve de la fédération.
Les clés de la fédération n’ont pas été compromises, selon Blockstream. L’incident concernait plutôt la logique de vérification du codebase Elements, tandis que les nœuds de la fédération exécutaient une version qui n’intégrait pas le correctif concerné.
Plutôt que de négocier sous pression après le déplacement des fonds, Amador a déclaré que les protocoles sérieux devraient définir leurs conditions de sauvetage avant qu’une urgence ne survienne.
« Oui, les conditions de sauvetage doivent exister avant un exploit », a-t-il déclaré. « Tous les protocoles sérieux devraient les définir à l’avance. »
Des règles prédéterminées peuvent définir quels systèmes les chercheurs sont autorisés à tester, comment ils doivent divulguer une vulnérabilité et quelles actions ils peuvent entreprendre pendant un incident en cours. Elles peuvent aussi préciser le montant maximal de la prime, les conditions de paiement et les protections juridiques offertes aux chercheurs qui restent dans le périmètre autorisé.
Immunefi a développé le cadre Whitehat Safe Harbor afin d’établir de telles conditions avant qu’un protocole ne fasse face à une attaque. Amador, qui a contribué à façonner ce cadre et a participé à des équipes de réponse à des exploits en temps réel, a comparé l’action d’urgence au fait de sauver une maison d’un incendie : le besoin d’aide n’autorise pas toutes les méthodes de sauvetage possibles.
Les accords préalables donnent également aux équipes de protocoles une base pour distinguer une intervention approuvée d’une forme de coercition. En l’absence de conditions préalables, un acteur qui contrôle les fonds des utilisateurs peut exiger un paiement alors que le projet subit des pertes, des interruptions de service et la pression des détenteurs de tokens.
Les acteurs de Liquid ont initialement communiqué au moyen de messages insérés dans des transactions Bitcoin et ont demandé à Blockstream de corriger la faille avant de restituer les fonds. Après que Blockstream a confirmé que les nœuds du bridge affectés avaient été corrigés, le groupe a renvoyé 3 400 BTC au wallet de la fédération.
Aucun accord divulgué publiquement n’autorisait le groupe à conserver les 598,5 BTC restants. Ce montant dépasse également 10 % des quelque 4 000 BTC impliqués, même si la demande rapportée portait sur une récompense de 10 %.
Tout en rejetant la tentative des acteurs de Liquid d’imposer leurs propres conditions, Amador a défendu la pratique informelle de l’industrie crypto consistant à offrir jusqu’à 10 % des fonds à risque comme prime de white hat.
Sans point de référence commun, a-t-il expliqué, chaque règlement devrait être négocié depuis le début, ce qui donnerait davantage de levier à un attaquant pendant un incident en cours. Un pourcentage défini offre aux chercheurs une voie de paiement légale tout en permettant à un protocole de récupérer l’essentiel des actifs exposés.
« Dix pour cent d’un exploit de 100 millions de dollars, c’est 10 millions gagnés légalement, sans que personne ne vous traque ensuite », a déclaré Amador. « L’alternative pour eux, c’est de déplacer des montants à neuf chiffres on-chain pendant que toutes les sociétés de forensic surveillent. »
Le chiffre de 10 % est apparu dans plusieurs offres de récupération, mais ce sont généralement les projets qui fixent eux-mêmes les conditions. En août, les soutiens de BTCPay Server ont appuyé une récompense équivalente à 10 % des fonds récupérés après que des attaquants ont obtenu les identifiants macaroon administrateur de LND. Le paiement proposé était plafonné à 3 BTC si tous les actifs volés étaient restitués.
Cetus Protocol a suivi une formule différente après son exploit de mai 2025. Une faille dans la logique de son automated market maker a entraîné des pertes de plus de 223 millions de dollars, tandis que la Sui Foundation a coordonné avec des validateurs le gel d’environ 163 millions de dollars. Cetus a ensuite annoncé une récompense de 5 millions de dollars pour toute information permettant d’identifier l’attaquant, selon son analyse post-exploit.
Amador a déclaré que la récompense devrait généralement atteindre jusqu’à 10 % des fonds à risque, tout en restant soumise à un plafond que le protocole peut assumer. Fixer le montant trop bas pourrait rendre le vol plus attractif que la divulgation, a-t-il dit, tandis qu’un paiement excessif pourrait empêcher le projet secouru de continuer à fonctionner.
« Si vous le fixez trop haut, le paiement peut tuer le protocole que vous venez de sauver, ce qui n’aide personne », a-t-il déclaré.
Les projets peuvent tout de même payer au-delà de leur plafond annoncé lorsqu’un signalement justifie une récompense plus élevée, a ajouté Amador. Dans le modèle qu’il propose, le protocole conserve le contrôle de cette décision au lieu de permettre à un chercheur de fixer les frais après avoir pris possession des actifs des utilisateurs.
Pour les chercheurs basés aux États-Unis, restituer les fonds ou proposer de négocier n’empêche pas nécessairement des poursuites pénales lorsque l’accès initial n’était pas autorisé.
En décembre 2023, l’ancien ingénieur sécurité Shakeeb Ahmed a plaidé coupable de fraude informatique après avoir exploité deux exchanges décentralisés et obtenu plus de 12 millions de dollars. Selon le département de la Justice des États-Unis, Ahmed a négocié avec l’une des plateformes et a proposé de restituer les fonds volés, à l’exception de 1,5 million de dollars, si l’exchange acceptait de ne pas contacter les forces de l’ordre.
Les procureurs fédéraux ont indiqué qu’Ahmed avait ensuite accepté de renoncer à plus de 12,3 millions de dollars, dont environ 5,6 millions de dollars en cryptomonnaies obtenues frauduleusement. En avril 2024, un juge fédéral l’a condamné à trois ans de prison et a ordonné la confiscation des actifs volés.








