Liquid Network hackeada: 320 millones de dólares en Bitcoin volaron, y el hacker quiere devolverlos
Casi 4.000 BTC salieron de la cartera de la federación de Liquid. El atacante dice ser white hat y ya negocia on-chain con Blockstream.

La cadena lateral más antigua de Bitcoin acaba de perder casi todo lo que tenía, y la persona que lo tomó está preguntando educadamente cómo devolverlo.
El sábado 6 de septiembre de 2026, aproximadamente 4,000 $BTC, por un valor de unos 320 millones de dólares, salieron de la billetera de la federación que respalda Liquid Network, la cadena lateral de Bitcoin construida por Blockstream que ha estado funcionando desde 2018. La billetera tenía alrededor de 4,200 BTC antes del incidente. Ahora tiene poco más de 200. Eso es aproximadamente el 95% de todos los Bitcoin que alguna vez se han vinculado a Liquid, desaparecidos en el transcurso de 23 minutos.
Luego, las cosas se volvieron extrañas. El atacante adjuntó un mensaje a una transacción de Bitcoin anunciándose como un "white hat" e invitando a Blockstream a ponerse en contacto. Blockstream lo hizo. Las dos partes han pasado el fin de semana negociando el retorno de 320 millones de dólares en público, una pequeña transacción de Bitcoin a la vez.
¿Qué Sucedió Realmente En El Hackeo De La Red Liquid?
La cronología es inusualmente clara, porque la mayor parte está en la blockchain de Bitcoin.
A las 14:05 UTC del 6 de septiembre, un cliente envió 4,000 L-BTC al servicio de peg-out de SideSwap. SideSwap es un miembro de la Federación Liquid y una ruta normal y aprobada para convertir L-BTC de nuevo en Bitcoin real. Procesó la orden como cualquier otra: el L-BTC se quemó en Liquid, se adjuntó una autorización de peg-out válida, y 23 minutos después, la federación pagó aproximadamente 3,996 BTC en la cadena principal de Bitcoin.
No había nada en esa transacción que pareciera incorrecto. Fue confirmada en el bloque 965,783 de Bitcoin a las 14:28:56 UTC, y las monedas llegaron a una única dirección que contenía poco menos de 4,000 BTC.
Poco después, esa misma dirección transmitió una pequeña segunda transacción que llevaba un mensaje OP_RETURN: el remitente se identificó como un white hat y pidió ser contactado en la cadena. Blockstream respondió de la misma manera, enviando 1,000 satoshis a la dirección en el bloque 965,822 con un mensaje que apuntaba a su contacto de seguridad. Desde entonces, la conversación se ha trasladado a notas firmadas con PGP que se intercambian.
Liquid deshabilitó sus nodos puente y pausó la red. Las exchanges fueron notificadas, y varias han suspendido los depósitos y retiros de L-BTC.
¿Cómo Permitió El Bug De Elements Que Salieran 4,000 BTC?
Esta es la parte que debería preocupar más a la gente que el dinero desaparecido.
El modelo de seguridad de Liquid parece sólido sobre el papel. El Bitcoin que respalda el L-BTC se encuentra en un multisig de 11 de 15 controlado por miembros de la federación verificados, y los peg-outs de vuelta a Bitcoin están regulados por una segunda capa llamada Claves de Autorización de Peg-out. Ninguna de esas capas falló. No se robó ninguna clave, no se pescó a ningún firmante, no se engañó a ningún módulo de seguridad de hardware.
En cambio, Blockstream ha atribuido el incidente a un bug de software en Elements, la base de código de código abierto sobre la que funciona Liquid. Un análisis independiente apunta a un bug de inflación a nivel de consenso en la forma en que se almacenaban en caché las pruebas de rango de transacciones confidenciales. Una clave de caché que omitía el contexto del activo y del script significaba que una prueba previamente verificada podía ser reutilizada, lo que permitió que se creara L-BTC no respaldado de la nada y fuera aceptado por un subconjunto de nodos.
A partir de ahí, el atacante no necesitó hackear nada más. Simplemente canjeó su L-BTC falsificado por la puerta principal. SideSwap ha dicho que no tenía forma de distinguir las monedas creadas por el exploit de las reales, por lo que las trató de la misma manera, y los HSM de la federación firmaron un retiro que era perfectamente válido bajo las reglas de consenso de Liquid en ese momento.
La incómoda nota al pie: se informó que una solución ya se había fusionado en el repositorio de Elements días antes, pero aún no se había lanzado en una versión etiquetada.
¿Es el hacker de Liquid Network realmente un white hat?
Dice que devolverá la mayor parte de los fondos una vez que se haya corregido el error y cada nodo se haya actualizado. No ha dicho cuánto significa "la mayor parte", no ha dado una fecha límite y no ha revelado quién es. Hasta el lunes, el Bitcoin no se ha movido.
Muchas personas en la industria no están comprando esta narrativa. El CTO de Ledger, Charles Guillemet, señaló que los verdaderos white hats divulgan un fallo antes de mover cientos de millones en colateral, no después, y comparó la situación con el hackeo del puente Ronin y el cambio de corazón del atacante de Euler Finance después de la explotación. Drenar un puente y luego pedir una charla parece menos una divulgación responsable y más una forma de ejercer presión.
El ex CSO de Blockstream, Samson Mow, añadió otro matiz, diciendo que una solicitud de contacto de Signal que surgió durante la negociación no provenía de la dirección que realmente posee las monedas. Lo cual es un buen recordatorio de que en una negociación pública con una contraparte anónima, cualquiera puede pretender ser cualquiera de los dos lados.
¿Qué Significa Esto Para los Poseedores de Bitcoin y L-BTC?
El Bitcoin en sí está bien. La explotación nunca tocó la capa base, y el BTC ha estado cómodamente cerca de los 80,000 dólares durante todo el episodio. Esto fue un error en un sistema construido sobre Bitcoin, no en Bitcoin.
El daño está concentrado donde se esperaría: la liquidez de L-BTC y cualquier negocio o token que dependa de Liquid como capa de liquidación. Liquid existe para ofrecer a los intercambios una liquidación rápida emitiendo L-BTC contra Bitcoin bloqueado, y una reserva que está un 95% vacía no es un anclaje funcional. Hasta que las monedas regresen, o la federación explique cómo cubrirá el agujero, las redenciones de L-BTC están atascadas.
También hay un punto más amplio sobre los puentes federados. La federación de Liquid no hizo nada malo en el sentido de que todos siguieron las reglas. Las reglas en sí estaban equivocadas durante unos pocos bloques, y eso fue suficiente. Para cualquiera que posea activos a través de un puente, custodio o envoltorio, un error a nivel de protocolo en una reserva compartida es un riesgo que ninguna cantidad de seguridad personal puede auditar.
¿Qué Sucede a Continuación?
Tres cosas a tener en cuenta:
- Una transacción de retorno confirmada. Nada más cuenta. Hasta que Bitcoin se mueva de esa dirección de vuelta a la federación, la promesa es solo texto en un campo OP_RETURN.
- El informe post-mortem de Blockstream. La empresa aún no ha publicado un informe técnico completo, que incluya exactamente cómo se despejó el anclaje de las controles normales y por qué la solución de Elements no se había implementado.
- Reconciliación. Incluso en el mejor de los casos, alguien tiene que explicar la brecha entre 4,000 BTC y "la mayoría" de 4,000 BTC, si alguna de ella se está manteniendo como una recompensa auto otorgada, y cómo se contabilizan las reservas restantes.
Esta historia no termina cuando el hacker dice cosas agradables. Termina cuando el Bitcoin regresa y los números cuadran.






















