La sidechain Liquid de Blockstream sufre un hackeo de 4.000 BTC y pierde 320 millones de dólares
Resumen del mercado generado por IA
Un error crítico de software de Elements permitió la emisión de LBTC inválido que se convirtió en retiradas reales de BTC desde el monedero de la federación de Liquid, vaciando brevemente ~4.000 BTC antes de una devolución parcial de tipo whitehat. Aunque se ha restaurado la mayor parte de los fondos, ~598 BTC siguen desaparecidos y la red está en pausa, suspendiendo la actividad de LBTC. El episodio socava la confianza en las sidechains federadas de Bitcoin y aumenta el escrutinio más amplio sobre seguridad y gobernanza de la infraestructura adyacente a Bitcoin.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT-0.80%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Liquid Network, la sidechain de Bitcoin operada por Blockstream y una de las más veteranas del ecosistema, sufrió el 6 de septiembre un ataque que provocó la salida de unos 4.000 BTC, valorados en torno a 320 millones de dólares. En cuestión de instantes, las reservas de la federación se desplomaron de más de 4.200 BTC a cerca de 197 BTC, situando el incidente entre los mayores fallos de seguridad del año en redes vinculadas a Bitcoin.
Los autores del ataque se presentaron como "whitehats" y devolvieron aproximadamente 3.400 BTC después de que Blockstream confirmara que había corregido la vulnerabilidad. Retuvieron unos 598 BTC —alrededor de 47 millones de dólares— como una recompensa autoimpuesta.
Cómo se produjo el exploit
El fallo se encontraba en Elements, el software de código abierto que sustenta Liquid. En concreto, un error en la caché de verificación de "rangeproofs" permitió generar tokens de Liquid Bitcoin (LBTC) inválidos que el sistema aceptó como legítimos. A continuación, esos LBTC fraudulentos se procesaron mediante la Pegout Authorization Key (PAK) de SideSwap, que los convirtió en retiradas reales de BTC desde la cartera de la federación.
Según la información disponible, no se comprometieron las claves de la federación. Liquid funciona con un esquema multifirma federado 11-de-15: 11 de las 15 entidades designadas deben firmar las transacciones. La multifirma no falló; el problema estuvo aguas arriba, en la lógica de software que valida lo que llega a la multifirma.
Otros activos en Liquid, como USDT y activos del mundo real tokenizados, no se vieron afectados. El fallo era específico del proceso de validación de LBTC.
Impacto y suspensión de la red
Pese a la devolución parcial, Liquid sigue en pausa. La actividad relacionada con LBTC se ha suspendido en los exchanges y no hay un calendario público para el restablecimiento completo. Para una red lanzada en 2018 con la promesa de ofrecer transacciones de Bitcoin más rápidas y con mayor confidencialidad orientadas a operadores institucionales, el golpe reputacional es relevante.
Las cifras de reservas reflejan el alcance del daño. Antes del incidente, la cartera superaba los 4.200 BTC. Tras la devolución, se sitúa en torno a 3.600 BTC, aún por debajo debido a los 598 BTC retenidos por los atacantes.
El caso también reabre el debate sobre la arquitectura de sidechains federadas. El modelo de Liquid deposita la confianza en un grupo relativamente reducido de entidades para asegurar el puente entre la cadena principal de Bitcoin y la sidechain. Si el software en el que se apoyan esas entidades contiene un fallo crítico, se debilita la propuesta de valor del sistema.
Implicaciones para la infraestructura de Bitcoin
Elements, pese a ser open source y auditable, evidencia la necesidad de revisiones más estrictas de su lógica de verificación. Un bug de caché en la validación de rangeproofs es el tipo de fallo sutil y altamente técnico capaz de causar daños catastróficos cuando se descubre.
El código de Elements se utiliza más allá de Liquid, por lo que cualquier proyecto basado en él tendrá que acreditar que la misma vulnerabilidad no está presente en su implementación.
El encuadre "whitehat" también deja un precedente complejo. Retener 47 millones de dólares en Bitcoin como "bounty" no solicitada se mueve en una zona legal gris. La interpretación de reguladores y fuerzas de seguridad —si lo consideran divulgación responsable o un robo con restitución parcial— podría influir en cómo se gestionan incidentes similares en adelante.