El incidente y la respuesta inmediata
El domingo 6 de septiembre de 2026, la Liquid Network sufrió una retirada no autorizada de aproximadamente 4.000 BTC, valorados en unos 320 millones de dólares, de su monedero de la federación 12. Liquid Network, una cadena lateral federada de Bitcoin fundada por Blockstream, utiliza una tesorería multifirma de 15 miembros en la que se requieren 11 firmas para autorizar transacciones 1. Tras el incidente, la cadena lateral se pausó y se desactivaron los nodos puente, aunque la red continuó produciendo bloques 12.
Otros activos emitidos en la red, como USDT, DePix y activos del mundo real tokenizados, no se vieron afectados 12. Se dio instrucciones a las plataformas de intercambio para que suspendieran los depósitos y retiradas de L-BTC, y los monederos que utilizan Liquid Network, incluido Aqua, experimentaron interrupciones 1.
Mecanismo del exploit y el error de Elements
La retirada se ejecutó mediante una transacción de salida (peg-out) utilizando la clave de autorización de salida (Peg-out Authorization Key) de SideSwap, una plataforma de intercambio puente y miembro de la federación 1. SideSwap informó de que un cliente envió 4.000 L-BTC a las 14:05 UTC, los cuales fueron quemados bajo una autorización válida, lo que dio como resultado que la federación pagara 3.996 BTC 23 minutos después 2. SideSwap y Liquid Network confirmaron que ninguna clave de la federación se vio comprometida 2.
En su lugar, el exploit aprovechó un error de inflación en Elements, el software subyacente de Liquid Network 2. Este error permitió al atacante generar más de 4.000 L-BTC sin respaldo en la cadena lateral, que luego se canjearon por bitcoin reales en la cadena principal 12. Dado que la transacción parecía válida según las reglas de consenso, los módulos de seguridad de hardware (HSM) de la federación firmaron la retirada 1. Aunque Blockstream había añadido una corrección para este error al software subyacente cinco semanas antes, esta no se había implementado por completo 2. Antes del exploit, la tesorería albergaba más de 4.200 BTC, dejando poco más de 200 BTC tras la transacción 12.
Negociaciones en la cadena y afirmaciones de sombrero blanco
Tras la transferencia de los fondos, el atacante movió los activos a una dirección que termina en '6gyqjlte' y transmitió un mensaje en la cadena a través del campo OP_RETURN que decía: 'we are whitehats. contact us on chain.' 1 El exjefe de seguridad de Blockstream, Samson Mow, estimó el saldo de la dirección del atacante en aproximadamente 3.998.5 BTC 2. Blockstream respondió aproximadamente una hora más tarde con un mensaje en la cadena que dirigía al atacante a una dirección de correo electrónico 12.
Posteriormente, ambas partes intercambiaron mensajes firmados con PGP e incrustados en transacciones de Bitcoin 2. Los atacantes se ofrecieron a devolver la mayor parte de los fondos con la condición de que Blockstream corrigiera primero la vulnerabilidad en su última confirmación (commit) y actualizara todos los nodos de la red 2. Blockstream aceptó la oferta, respondiendo 'Yes, thank you' en una transacción confirmada en el mismo bloque que la condición del atacante 2.
Reacción del sector y debates sobre seguridad
El incidente ha desatado un debate sobre la definición de hackeo de 'sombrero blanco'. El director de tecnología de Ledger, Charles Guillemet, criticó las acciones de los atacantes, argumentando que los verdaderos sombreros blancos no drenan puentes para luego solicitar contacto 2. Guillemet señaló que la práctica de tomar fondos y negarse a devolverlos hasta que se corrija una vulnerabilidad representa un cambio respecto a los estándares tradicionales del sombrero blanco, comparando el suceso con los exploits de Ronin y Euler 2.
Mientras tanto, los poseedores de L-BTC se enfrentan a un riesgo significativo, ya que las reservas de BTC subyacentes son actualmente irredimibles 1. Debido a la naturaleza privada de la cadena lateral Liquid, la distribución de las tenencias de L-BTC entre usuarios minoristas y entidades corporativas sigue siendo difícil de analizar 1.
Lo que aún no está establecido
- Los detalles técnicos exactos y el mecanismo del exploit del error de inflación de Elements
- Si los atacantes cumplirán su promesa de devolver la mayor parte de los 4.000 BTC
- El desglose exacto de las tenencias de L-BTC entre usuarios minoristas y entidades corporativas
- Si la dirección de contacto secundaria de Signal proporcionada en un mensaje OP_RETURN posterior es legítima o correo no deseado (spam)
Preguntas frecuentes
¿Se vio afectado algún otro activo de Liquid Network por este incidente de seguridad?
No. Otros activos emitidos en Liquid Network, incluidos USDT, DePix y activos del mundo real tokenizados, no se vieron afectados en absoluto 12.
¿Cómo lograron los atacantes eludir la seguridad multifirma de 15 miembros de la Federación de Liquid?
Los atacantes no comprometieron ninguna clave privada 2. En su lugar, explotaron un error de inflación en el software Elements para acuñar más de 4.000 L-BTC sin respaldo 12. Dado que la transacción parecía válida según las reglas de consenso, los servidores de seguridad HSM de la federación firmaron automáticamente la retirada 1.
¿Qué condición establecieron los atacantes antes de devolver los fondos?
Los atacantes exigieron que Blockstream corrigiera primero la vulnerabilidad en su última confirmación (commit) y actualizara cada nodo de la red antes de devolver la mayor parte de los fondos 2.
Fuentes
- Bitcoin Magazine — Alleged White-Hat Hackers Withdraw 4,000 bitcoin from Blockstream’s Liquid Network Federation Reserves (2026-09-06) https://bitcoinmagazine.com/news/alleged-white-hat-hackers-withdraw-4000-bitcoin-from-blockstreams-liquid-network-federation-reserves
- Decrypt — 'Purported White-Hat Hackers' Withdraw $320M in Bitcoin From Liquid (2026-09-07) https://decrypt.co/377528/purported-white-hat-hackers-withdraw-320m-in-bitcoin-from-liquid
Esta nota es informativa y educativa. No es asesoramiento financiero ni una recomendación de compra o venta.