Liquid-Network-Hack: Hacker bieten Rückgabe von 320 Millionen Dollar in Bitcoin an – unter Vorbehalt der Fehlerbehebung
Wichtige Erkenntnisse
- •Rund 4.000 Bitcoin im Wert von etwa 320 Millionen Dollar wurden am 6. September aus Liquids Federations-Wallet abgezogen, indem ein Softwarefehler in der Elements-Codebasis ausgenutzt wurde.
- •Die Personen, die die Gelder halten, erklären, den Großteil erst zurückzugeben, wenn Liquid die Sicherheitslücke behebt und jeden Netzwerkknoten patched.
- •Blockstream und die Geldinhaber verhandeln öffentlich über OP_RETURN-Nachrichten, die in kleinen On-Chain-Bitcoin-Transaktionen eingebettet sind.
- •Liquid hat neue Transaktionen gestoppt, und Börsen haben Ein- und Auszahlungen von L-BTC ausgesetzt, solange die Untersuchung läuft.
- •Der Fall ist fast 27-mal größer als der Ronin-Bridge-Zwischenfall von 2024, bei dem ein White-Hat rund 12 Millionen Dollar etwa 80 Minuten nach dem Stopp der Bridge zurückgab und eine Prämie von 500.000 Dollar erhielt.

Die Personen, die rund 320 Millionen Dollar in Bitcoin halten, die aus Blockstreams Liquid Network abgezogen wurden, erklären, den Großteil der Gelder zurückzugeben – allerdings erst, nachdem die Sicherheitslücke behoben ist, die den Angriff ermöglichte. Die Verhandlung verläuft öffentlich, über Nachrichten, die in Bitcoin-Transaktionen eingebettet sind.
Rund 4.000 Bitcoin wurden am 6. September aus Liquids Federations-Wallet abgezogen. Dadurch steht das Netzwerk vor einer Software-Sicherheitslücke und einem Loch von 320 Millionen Dollar in seinen Reserven. Beide Seiten kommunizieren nun über kleine Bitcoin-Transaktionen, die dauerhaft on-chain aufgezeichnete Nachrichten enthalten.
Liquid-Network-Hack entzieht der Federations-Wallet 320 Millionen Dollar
Am 6. September wurden rund 4.000 der etwa 4.200 Bitcoin, die Blockstreams Liquid Network – ein auf Bitcoin basierendes Zahlungs- und Abwicklungsnetzwerk – stützen, in einer einzigen Transaktion im damaligen Wert von etwa 320 Millionen Dollar von „angeblichen White-Hat-Hackern" aus der Federations-Wallet abgezogen, so das Unternehmen.
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn 4,000 BTC ($320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message. What we know so far is that the funds… — Liquid Network 🌊 (@Liquid_BTC) September 6, 2026
Blockstream führte den Vorfall auf einen Softwarefehler in Elements zurück, der Open-Source-Codebasis, auf der Liquid aufbaut. Die Gelder wurden über SideSwap transferiert, eine zugelassene Liquid-Handelsplattform, die Berichten zufolge nicht zwischen legitimen und durch den Exploit erzeugten Coins unterscheiden konnte.
Liquid stoppte daraufhin neue Transaktionen, während die Federations-Mitglieder an der Behebung der Sicherheitslücke und der Wiederherstellung des normalen Betriebs arbeiten.
Der Vorfall verdeutlicht ein strukturelles Merkmal von Liquids Design: Das Netzwerk ist eine föderierte Sidechain, das heißt, die L-BTC-Token der Nutzer werden durch Bitcoin gestützt, die in einer Multisignatur-Wallet gehalten werden, die von einer Gruppe von Funktionären kontrolliert wird, und nicht durch einen Bitcoin-Smart-Contract. Das macht die Integrität sowohl der Federations-Wallet als auch der Elements-Software für jeden im Umlauf befindlichen L-BTC entscheidend und erklärt, warum Börsen schnell die Ein- und Auszahlungen von L-BTC aussetzten, nachdem die Reserven kompromittiert worden waren.
Hacker verhandeln auf der Blockchain über die Rückgabe der Bitcoin
Das Ungewöhnlichste an dem Vorfall ist, was danach geschah: Die mutmaßlichen White-Hat-Hacker und Blockstream begannen, öffentlich über OP_RETURN-Nachrichten zu kommunizieren, die in der Blockchain eingebettet sind – darunter eine Diskussion darüber, ob die Rückgabe des „Großteils" der Gelder akzeptabel wäre.
Ein White-Hat-Hacker ist ein ethischer Hacker, der eine Schwachstelle in einem geschützten System ausnutzt, bevor es böswillige Akteure tun können. Typischerweise nutzen sie eine Schwachstelle aus, transferieren die Gelder und verlangen eine Gebühr für die Rückgabe.
Im Fall von Liquid erklärten die Personen hinter dem Abzug, dass sie die Gelder zurückgeben würden, nachdem Liquid die Sicherheitslücke behoben hat. Die Nachrichten liefern einen öffentlichen Protokoll des Austauschs zwischen beiden Seiten – eine Transparenz, die Offline-Verhandlungen, wie sie nach den meisten großen Börsenhacks folgen, in der Regel vermissen lassen.
Was die Nachrichten zum Liquid-Network-Hack zeigen
Mithilfe winziger „Dust"-Transaktionen mit OP_RETURN-Nachrichten verhandeln beide Seiten seit einem Tag die Rückgabe der Gelder vor aller Augen.
Block 965.822 – Eine mit Blockstream verbundene Adresse sendet 1.000 Satoshis an die Wallet des Hackers mit einer kurzen Nachricht: „Please contact security@blockstream.com."
Block 965.865 – Eine Antwort trifft ein, die eine verschlüsselte Nachricht und eine detachierte PGP-Signatur enthält, die zu Blockstreams veröffentlichtem Sicherheitsschlüssel passt – ein kryptografischer Nachweis, dass die Nachricht mit diesem Schlüssel signiert wurde und tatsächlich von Blockstream stammt.
Block 965.869 – Der Hacker reagiert, indem er sein eigenes Guthaben ausgibt, und sendet 1.000 Satoshis an Liquids Federation-Peg-Wallet mit der Nachricht: „sending most back to[the federation address], is that ok."
Block 965.875 – Eine weitere, Blockstream zugeschriebene Nachricht besagt, dass zunächst die zugrunde liegende Sicherheitslücke behoben und die Knoten des Netzwerks gepatcht werden müssen, bevor die Gelder sicher zurückgegeben werden können.
„Please fix the bug first. The chain is under risk at latest commit right now. Make sure every node is patched. Then we will transfer the money back safely after confirming the fix," hieß es in der Nachricht.
Ein ähnlicher Fall: Ronin
Der Vorfall erinnert an den Ronin-Bridge-Zwischenfall von 2024, als ein White-Hat-MEV-Sucher eine Schwachstelle ausnutzte und etwa 4.000 ETH sowie 2 Millionen Dollar in USDC abzog – damals im Wert von rund 12 Millionen Dollar.
Ronin stoppte die Bridge, kontaktierte den Betreiber, und die Gelder wurden zurückgegeben. Ronin erklärte, mit dem Akteur zu verhandeln, da er offenbar als gutgläubiger White-Hat handelte. Der White-Hat erhielt eine Prämie von 500.000 Dollar.
Der Ablauf war deutlich schneller: Der Vorfall trat ein, die Bridge wurde gestoppt, Ronin bestätigte das Problem öffentlich, und die Gelder wurden etwa 80 Minuten später zurückgegeben.
Der Fall Liquid ist fast 27-mal größer – und die Personen, die die Gelder halten, haben ihre Rückgabe an die Bedingung geknüpft, dass Blockstream die Sicherheitslücke behebt und das Netzwerk patched, während die Gelder weiterhin in ihren Händen bleiben. Diese Bedingung macht die Patch-Geschwindigkeit auch zu einer finanziellen Frage für Liquid, nicht nur einer sicherheitsrelevanten: An jedem Tag, an dem das Netzwerk verwundbar bleibt, bleiben rund 320 Millionen Dollar an Stütz assets außerhalb der Kontrolle der Föderation.
Wie es im Liquid-Network-Hack weitergeht
Der Vorfall hat Liquids Reservenproblem von 320 Millionen Dollar und seine Software-Sicherheitslücke auf dieselbe Uhr gesetzt.
Das Netzwerk wurde pausiert, und Börsen haben Ein- und Auszahlungen von L-BTC ausgesetzt, solange die Untersuchung läuft.
Die Verhandlung verläuft zudem über einen Kanal, der öffentlich, mit Zeitstempel versehen und kryptografisch überprüfbar ist. Die Identität des Geldinhabers bleibt jedoch anonym – das heißt, trotz der gutgläubigen Signale in den On-Chain-Nachrichten gibt es keine Garantie, dass die erklärte Absicht, die Gelder zurückzugeben, umgesetzt wird. Der Ausgang wird erst bekannt sein, wenn die Sicherheitslücke behoben und die Knoten des Netzwerks gepatcht sind.