NachrichtenKryptoLiquid-Network-Hack: Blockstreams Bitcoin-Sidechain verliert rund 320 Millionen USD in BTC

Liquid-Network-Hack: Blockstreams Bitcoin-Sidechain verliert rund 320 Millionen USD in BTC

Autor: Crypto Valley Journal·

Wichtige Erkenntnisse

  • •Eine Schwachstelle im Rangeproof-Cache des Elements-Nodes ermöglichte es Angreifern, L-BTC ohne Deckung zu erstellen und am 6. September 2026 rund 4.000 BTC – etwa 320 Millionen USD – aus dem Liquid Network abzuziehen.
  • •Ein Fix für die ausgenutzte Schwachstelle war am 3. August 2026 von einem Blockstream-Entwickler committet worden, wurde aber vor dem Angriff nicht in der Produktivversion 23.3.3 ausgeliefert.
  • •Blockstream und die Netzwerkbetreiber stoppten die Bridge-Nodes und wiesen Börsen – darunter Nutzer wie Bitfinex, BTSE und BitMEX – an, L-BTC-Ein- und Auszahlungen zu pausieren.
  • •Die mutmaßlichen Angreifer kontaktierten Blockstream On-chain, bezeichneten sich als Whitehats und boten die Rückgabe des Großteils der Gelder nach dem Patchen der Schwachstelle an – eine Einordnung, die Ledgers CTO anzweifelte.
  • •Der Exploit treibt die gemeldeten Krypto-Hackverluste des Jahres 2026 auf nahezu 1,5 Milliarden USD und zählt zu den größten Exploits der Geschichte.
Liquid-Network-Hack: Blockstreams Bitcoin-Sidechain verliert rund 320 Millionen USD in BTC

Ein Angriff auf das Liquid Network zog rund 4.000 BTC im Wert von etwa 320 Millionen USD aus Blockstreams Bitcoin-Sidechain ab. Die mutmaßlichen Angreifer haben inzwischen angeboten, den Großteil der Gelder zurückzugeben – unter der Bedingung, dass das Netzwerk die ausgenutzte Schwachstelle zuerst behebt.

Liquid ist eine Sidechain von Bitcoin. Börsen und Handelsplattformen nutzen sie, um BTC schnell und vertraulich untereinander zu bewegen – und so die langsamere und teurere Bitcoin-Mainchain zu umgehen. Nutzer sperren zunächst Bitcoin in einer Föderations-Wallet und erhalten dafür im Gegenzug den Token L-BTC im Verhältnis 1:1. Dieses Design unterscheidet sich von Bitcoin selbst: Anstelle eines Proof-of-Work-Konsenses kontrolliert eine föderierte Gruppe von Unternehmen gemeinsam die Brücke zwischen den beiden Netzwerken, wodurch die Integrität des Pegs sowohl von der Redlichkeit als auch von der Software-Korrektheit dieser Gruppe abhängt. Blockstream Corp brachte Liquid ursprünglich 2018 auf den Markt; das Unternehmen wurde von Adam Back mitgegründet. Laut Blockstream umfasst die Föderation mehr als 80 Unternehmen, wobei fünfzehn Funktionäre Auszahlungen über eine 11-of-15-Multisig autorisieren.

Am 6. September 2026 verließen rund 4.000 der zuvor in dieser Reserve gehaltenen etwa 4.200 BTC das Netzwerk; rund 197 BTC blieben zurück. Die Transaktionen liefen über SideSwap, eine für Peg-outs autorisierte Abwicklungsplattform. Laut Liquid Network blieb SideSwaps Schlüssel intakt.

Ein Softwarefehler ermöglichte den Angriff

Die Angreifer haben keinen Schlüssel gestohlen. Vorläufige technische Analysen deuten stattdessen auf eine Schwachstelle im Elements-Node hin, der Software hinter der Sidechain. Betroffen ist konkret der Rangeproof-Cache, den das Netzwerk für vertrauliche Transaktionen verwendet. Dadurch konnten Angreifer L-BTC ohne jegliche gesperrte Bitcoin-Deckung erstellen. Beim Peg-out prüfte die Föderation nur, ob die Auszahlungsadresse autorisiert war; die Deckung der eingereichten L-BTC wurde nie verifiziert. Die 15 Funktionäre verwahren die Schlüssel in dedizierter HSM-Hardware und validieren zudem die Blöcke der Sidechain.

Ein Patch existierte offenbar bereits. Am 3. August 2026 committete ein Blockstream-Entwickler „fix: range proof cache bind to asset and scriptpubkey“. Die Änderung erreichte den Release-Branch jedoch erst nach dem Vorfall, weshalb Release 23.3.3 – die in Produktion laufende Version – sie nicht enthielt. Die Lücke zwischen dem Commit des Fixes und dessen Deployment verdeutlicht eine breitere operative Herausforderung für föderierte Netzwerke: Sicherheit hängt nicht nur davon ab, Schwachstellen zu entdecken, sondern davon, dass jeder Funktionär rechtzeitig aktualisiert.

Auch Block-Explorer lieferten ein frühes Signal. Blockstreams eigener Liquid-Explorer akzeptierte den betreffenden Block 4.050.336, während der unabhängige Dienst mempool.space ihn ablehnte. Infolgedessen konnte SideSwap nicht erkennen, woher die Coins stammten; der Dienst erklärte, er habe keine Möglichkeit gehabt, diese Coins von gewöhnlichem L-BTC zu unterscheiden.

Auf Block-Ebene ging die Auszahlungsanfrage um 14:06 UTC ein. Rund zwanzig Minuten später zahlte die Föderation auf der Bitcoin-Mainchain aus. Die genaue Summe variiert je nach Messpunkt: Der Peg-out umfasste rund 3.996 BTC, die Auszahlung der Föderation inklusive Gebühren belief sich schließlich auf etwa 4.019 BTC. Custody-Sicherheit deckt die von diesem Vorfall betroffene Ebene nicht ab – die Schlüssel blieben intakt. Versagt hat der Code.

Blockstream stoppt das Liquid Network vorübergehend

Das Netzwerk reagierte mit einem Stopp. Die Betreiber deaktivierten die Bridge-Nodes, sodass keine neuen Transaktionen mehr erfolgen können; Börsen erhielten zugleich die Anweisung, L-BTC-Ein- und Auszahlungen zu pausieren. Andere auf Liquid ausgegebene Assets, darunter Tether und das brasilianische DePix, sollen nicht betroffen sein.

„Liquid wallets will be affected, and we apologize for any inconvenience.“ – Liquid Network, offizielle Stellungnahme

Die Reichweite des Stops ergibt sich aus der Nutzerbasis: Die Föderation zählt mehr als 80 Börsen, Infrastrukturunternehmen und Assetmanager. Blockstream führt Bitfinex und BTSE als Nutzer auf, ebenso BitMEX, das im September 2026 schließt. Bitfinex teilt sich bemerkenswerterweise das Mutterunternehmen mit Tether. Diese Unternehmen nutzen die Sidechain für schnelle Abwicklung, da Überweisungen auf der Bitcoin-Mainchain länger dauern und mehr kosten. Öffentliche Stellungnahmen der genannten Börsen lagen jedoch noch nicht vor.

Blockstream selbst hielt sich zurück. Weder das Unternehmen noch Mitgründer Adam Back hatten bis Redaktionsschluss auf X zum Abfluss Stellung genommen, sodass das Netzwerk-Konto und SideSwap die wichtigsten öffentlichen Stimmen waren.

Mutmaßliche Angreifer signalisieren teilweise Rückgabe

Die Verantwortlichen meldeten sich On-chain. „we are whitehats. contact us on chain“, lautete eine Nachricht, die sie in eine Transaktion eingebettet hatten. Einen Tag später kam das Angebot, den Großteil der Gelder zurückzugeben, sobald die Entwickler die Schwachstelle beheben: Zunächst sollten die Entwickler den Bug patchen und jeden Node aktualisieren; danach würden die Angreifer das Geld sicher zurücküberweisen. Blockstream antwortete ebenfalls On-chain und verwies die Gegenseite an security@blockstream.com.

Aus der Industrie kamen Zweifel an dieser Selbstbeschreibung. Ledger-CTO Charles Guillemet merkte öffentlich an, dass ernsthafte Sicherheitsforscher eine Schwachstelle üblicherweise melden, bevor sie Reserven dieser Größenordnung bewegen. Der Einwand trifft: Wer 95 % einer Reserve abzieht und ein Netzwerk lahmlegt, verhandelt aus einer Position der Stärke, die eine reguläre Offenlegung nie geschaffen hätte.

Der Vorfall reiht sich in ein teures Hack-Jahr ein

Auch im Jahresvergleich sticht die Dimension hervor. Laut TRM Labs summierten sich die Hackverluste im Jahr 2026 vor dem Liquid-Abfluss auf rund 1,2 Milliarden USD aus 276 Vorfällen. Bis dahin war der drittgrößte Einzelfall des Jahres der Angriff auf Coldcard-Hardware-Wallets Ende Juli, der rund 116 Millionen USD – etwa 1.816 BTC – von mehr als 5.200 Adressen abzog. Ende August traf ein Exploit zudem die Cronos-Lending-Plattform Tectonic. Der Angreifer trieb den Preis des Tonic-Tokens innerhalb von 20 Minuten um etwa das 300-Fache in die Höhe, konnte dadurch mehr als 74 Millionen USD ausleihen und nahm am Ende rund 6 Millionen USD netto mit. Die Cronos-Validatoren frierten den Handel daraufhin ein. Mit dem Liquid-Abfluss nähern sich die gemeldeten Verluste des Jahres 2026 nun 1,5 Milliarden USD, und der Fall dürfte zu den größten Kryptographie-Exploits der Geschichte zählen – vergleichbar in der Größenordnung mit großen Bridge-Hacks früherer Jahre wie Ronin und Wormhole. Wie es mit dem Rückgabeangebot der Angreifer weitergeht, in welchem Tempo der Elements-Patch auf den Föderations-Nodes ausgerollt wird und wann L-BTC-Ein- und Auszahlungen wieder aufgenommen werden, sind die zentralen offenen Fragen für die Nutzer des Netzwerks in den kommenden Tagen.