NoticiasCriptoBlockstream rechaza pagar un rescate por los $47 millones en Bitcoin desaparecidos tras el hackeo de Liquid

Blockstream rechaza pagar un rescate por los $47 millones en Bitcoin desaparecidos tras el hackeo de Liquid

Autor: Decrypt·

Puntos clave

  • Blockstream anunció públicamente que no pagará un rescate por aproximadamente 598.5 BTC, valorados en cerca de $47 millones, que siguen retenidos tras el exploit de Liquid Network, y calificó la acción como un robo en lugar de una actividad de sombrero blanco.
  • Los atacantes explotaron una falla en la forma en que los nodos de Liquid almacenaban en caché las verificaciones de pruebas de rango para acuñar L-BTC sin respaldo y drenar alrededor de 4,000 BTC, valorados en aproximadamente $320 millones; 3,400 BTC fueron devueltos el lunes.
  • Blockstream corrigió los nodos puente afectados en un plazo de 10 horas y lanzó Elements v23.3.4, lo que permitió a Liquid reanudar la producción de bloques el jueves, mientras los peg-outs permanecen deshabilitados como medida de precaución durante la recuperación.
  • Los responsables del exploit exigieron el 10% de los activos como recompensa por un bug y amenazaron con una pérdida del 15% para los holders, alegando que Blockstream había asignado fondos insuficientes para proteger aproximadamente $5 mil millones en activos.
  • Blockstream afirmó que recurrirá a todas las vías legales, trabajando con las autoridades, los exchanges y especialistas forenses, y que no cubrirá el déficit utilizando fondos de los usuarios.
Blockstream rechaza pagar un rescate por los $47 millones en Bitcoin desaparecidos tras el hackeo de Liquid

Blockstream afirmó que no pagará un rescate para recuperar aproximadamente 598.5 BTC, valorados en cerca de $47 millones, que siguen desaparecidos tras el exploit de Liquid Network. La decisión pone fin a varios días de negociaciones con las personas que se llevaron los fondos.

Los atacantes drenaron alrededor de 4,000 BTC de la sidechain de Liquid el domingo, con activos valorados en aproximadamente $320 millones en ese momento. Devolvieron 3,400 BTC el lunes, equivalentes a cerca del 85% del monto robado. Los 598.5 BTC restantes todavía se encuentran en la dirección a la que fueron retirados y no se han movido.

“Tomar activos sin autorización y retener su devolución es un delito, no una divulgación responsable”, dijo Blockstream el viernes. “No es una actividad de sombrero blanco. Es un robo”.

En una publicación en X, Blockstream se dirigió a los responsables del robo:

To those responsible for the theft of bitcoin from the Liquid Network: Blockstream will not pay a ransom for the return of stolen funds. Taking assets without authorization and withholding their return is a crime, not responsible disclosure. It is not white-hat activity. It is… — Blockstream (@Blockstream) September 11, 2026

https://x.com/Blockstream/status/2098281867908690394?ref_src=twsrc%5Etfw

El exploit involucró una falla en la forma en que los nodos de Liquid almacenaban en caché las verificaciones de pruebas de rango. La vulnerabilidad permitió a los atacantes acuñar L-BTC sin respaldo e intercambiarlo por Bitcoin de reserva a través de SideSwap, un miembro de la federación que tenía una clave de autorización para realizar peg-outs. Posteriormente, la reserva de Liquid cayó a 197 BTC.

Blockstream corrigió los nodos puente en un plazo de 10 horas y lanzó Elements v23.3.4 el miércoles. Liquid reanudó la producción de bloques y el procesamiento de transacciones el jueves, aunque los peg-outs siguen deshabilitados como medida de precaución mientras continúa “la etapa final de la recuperación”. Los peg-outs son el mecanismo para intercambiar L-BTC por Bitcoin mantenido en la reserva de Liquid, por lo que mantenerlos deshabilitados evita esa conversión mientras continúan los trabajos de recuperación. La empresa también advirtió que estafadores estaban apuntando a operadores de nodos con sitios web de actualización falsos.

El informe del incidente publicado por Liquid el martes describió a los atacantes como un “hacker de sombrero blanco” y afirmó que el proyecto estaba coordinando con esa persona para reiniciar la red. Blockstream dijo que su participación en esas conversaciones “no debe confundirse con la aceptación de las acciones realizadas ni de los términos exigidos”.

Las exigencias se hicieron públicas en una transacción de Bitcoin el miércoles. Los responsables del exploit afirmaron que Blockstream había asignado “only $1.5M (maybe even 0) to secure $5B assets”, describiendo esa cantidad como “a flagrant neglect of security”. Exigieron el 10% “using your own money as bug bounty”, o advirtieron que “you will cause all your holders a 15% loss for your irresponsibility and stinginess”.

Blockstream afirma que no sentará un precedente de rescates

Blockstream dijo que no sería “a party to the precedent that open-source software developed for the good of the Bitcoin community should subject its developers to paying a ransom that far exceeds their economic participation”.

La empresa también afirmó que no cubriría el déficit utilizando fondos de los usuarios. “Bitcoin is hard money and can't be minted without costs”, dijo. “Bitcoin doesn't haircut users to pay a ransom”.

Si no se devuelve el Bitcoin restante, Blockstream afirmó que recurrirá a “every lawful avenue” junto con las autoridades, los exchanges y especialistas forenses. “Las transacciones no desaparecen, ni tampoco las pruebas que dejan atrás”, dijo la empresa, concluyendo: “Devuelvan el Bitcoin”.

Fuente: Decrypt