Suspension des services d’échange de Boltz
Boltz a suspendu indéfiniment ses services d’échange de Bitcoin le 3 août, après avoir signalé plusieurs mois de sondages automatisés assistés par IA et plusieurs exploits. Le fournisseur d’échanges non-custodial a déclaré que les attaques avaient fortement augmenté ces derniers jours, rendant son équipe de développement incapable de déployer des correctifs aussi rapidement que les attaquants adaptaient leurs méthodes.
L’équipe a précisé qu’elle ne pouvait pas restaurer les échanges de manière responsable tant qu’elle restait sous attaque active et qu’elle examinait les résultats des récentes analyses de sécurité.
Boltz a décrit les attaquants présumés comme « plusieurs groupes ingénieux », bien qu’il n’ait pas pu les identifier ni fournir de preuves confirmant indépendamment l’identité des attaquants.
Contexte des incidents
L’arrêt des échanges a suivi un avis du 1er août concernant un bug dans l’intégration de la machine virtuelle Ethereum de Boltz. Le service avait d’abord désactivé les échanges impliquant des actifs tels que USDT, USDC, WBTC, TBTC et RBTC, tout en déclarant que les échanges Bitcoin, Lightning et Liquid restaient opérationnels. Deux jours plus tard, tous les services d’échange ont été arrêtés.
Mise à jour et impact sur les utilisateurs
Mise à jour : Boltz restera désactivé jusqu’à nouvel ordre. Notre API reste disponible pour traiter les remboursements de manière coopérative. Dans tous les cas, les remboursements unilatéraux fonctionneront, car ils ne dépendent pas de notre infrastructure. Notre équipe de support reste joignable.
Pour être clair : ce n’est pas une réponse à un… Boltz opère une infrastructure reliant le mainnet Bitcoin avec le Lightning Network, Liquid et d’autres réseaux pris en charge. Son API publique alimente la principale application web et les intégrations externes. La documentation officielle conseille aux développeurs d’utiliser des kits de développement logiciel pris en charge, car ils gèrent la cryptographie des échanges, les procédures de récupération et les états des transactions.
De plus, Boltz a déclaré qu’aucun fonds client n’avait été exposé lors des incidents, car les utilisateurs conservent le contrôle de leurs actifs tout au long de son processus d’échange atomique. L’entreprise a également précisé qu’elle avait absorbé les pertes associées aux exploits, car elle fonctionne en tant qu’entreprise entièrement autofinancée.
Ces déclarations restent des affirmations de l’entreprise, car Boltz n’a pas publié de rapport d’incident technique ou d’examen de sécurité indépendant.
Réactions et alternatives
L’API du service reste en ligne pour des remboursements coopératifs. Les utilisateurs peuvent également effectuer des remboursements unilatéraux sans dépendre de l’infrastructure de Boltz, selon l’entreprise. Son équipe de support reste disponible pour les clients ayant des transactions inachevées. Cette situation illustre comment une architecture non-custodiale peut limiter les pertes de garde sans empêcher les perturbations opérationnelles.
Bull Bitcoin a déclaré que l’arrêt avait temporairement désactivé les paiements Lightning et les conversions entre Bitcoin Liquid et Bitcoin on-chain au sein de son portefeuille. Les transferts Bitcoin standard, les transferts Liquid, la restauration de portefeuille et les fonctions de stockage ont continué à fonctionner normalement.
ZEUS a également désactivé son propre déploiement de la pile Boltz open source, tandis qu’Aqua a informé ses utilisateurs que la suspension du service affectait ses fonctions d’échange. Aucun portefeuille n’a signalé de pertes d’actifs clients.
Perspectives d’avenir
Boltz a averti les utilisateurs de ne pas s’attendre à ce que les services d’échange reprennent bientôt. Il n’a pas publié de calendrier de remédiation, de liste de vulnérabilités détaillées ou de conditions devant être remplies avant que les opérations ne redémarrent. L’équipe a déclaré qu’elle fournirait une autre mise à jour après avoir évalué ses options.
L’attribution de l’entreprise à une activité assistée par IA reste également difficile à vérifier sans indicateurs techniques. Le scan automatisé peut augmenter la vitesse et le volume des attaques, mais Boltz n’a pas expliqué comment il a déterminé que l’intelligence artificielle jouait un rôle.
Dans une couverture connexe, crypto.news a rapporté que le responsable de la sécurité de la Solana Foundation, Michael Coates, s’attend à ce que l’intelligence artificielle renforce à la fois les attaquants et les systèmes de défense.
La prochaine mise à jour de Boltz devrait clarifier s’il introduira une surveillance automatisée, des audits externes ou des changements à son infrastructure open source avant de restaurer les échanges.