Hackers del Liquid Network ofrecen devolver 320 millones de dólares en bitcoins, a la espera de que se corrija la falla
Puntos clave
- •Aproximadamente 4.000 bitcoins con un valor de unos 320 millones de dólares fueron retirados de la billetera de la federación de Liquid el 6 de septiembre, explotando un error de software en el código base de Elements.
- •Las personas que retienen los fondos dicen que devolverán la mayor parte solo después de que Liquid corrija la vulnerabilidad y parchee todos los nodos de la red.
- •Blockstream y los titulares de los fondos negocian públicamente a través de mensajes OP_RETURN incrustados en pequeñas transacciones de Bitcoin en la cadena.
- •Liquid ha pausado las nuevas transacciones y los exchanges han suspendido los depósitos y retiros de L-BTC mientras continúa la investigación.
- •El caso es casi 27 veces mayor que el incidente del Ronin Bridge de 2024, donde un sombrero blanco devolvió unos 12 millones de dólares en fondos aproximadamente 80 minutos después de que el puente fuera detenido y recibió una recompensa de 500.000 dólares.

Los individuos que mantienen en su poder aproximadamente 320 millones de dólares en bitcoins sustraídos de Liquid Network de Blockstream dicen que devolverán la mayor parte de los fondos, pero solo después de que se corrija la vulnerabilidad que permitió el exploit. La negociación se desarrolla públicamente, a través de mensajes incrustados en transacciones de Bitcoin.
Aproximadamente 4.000 bitcoins fueron retirados de la billetera de la federación de Liquid el 6 de septiembre, dejando a la red frente a una vulnerabilidad de software y un vacío de 320 millones de dólares en sus reservas. Ambas partes ahora se comunican a través de pequeñas transacciones de Bitcoin que llevan mensajes registrados de forma permanente en la cadena.
Hack al Liquid Network drena 320 millones de dólares de la billetera de la federación
El 6 de septiembre, aproximadamente 4.000 de los cerca de 4.200 bitcoins que respaldan Liquid Network de Blockstream, una red de pagos y liquidación basada en Bitcoin, fueron retirados de su billetera de la federación en una sola transferencia con un valor de unos 320 millones de dólares en ese momento, por parte de "supuestos hackers de sombrero blanco", según la empresa.
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn 4,000 BTC ($320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message. What we know so far is that the funds… — Liquid Network 🌊 (@Liquid_BTC) September 6, 2026
Blockstream atribuyó el incidente a un error de software en Elements, el código base de código abierto que sustenta Liquid. Los fondos se movieron a través de SideSwap, una plataforma de negociación aprobada de Liquid que, según los reportes, no pudo distinguir entre monedas legítimas y las creadas mediante el exploit.
Liquid posteriormente detuvo las nuevas transacciones mientras los miembros de la federación trabajan para resolver la vulnerabilidad y restablecer las operaciones normales.
El incidente pone de relieve una característica estructural del diseño de Liquid: la red es una cadena lateral federada, lo que significa que los tokens L-BTC de los usuarios están respaldados por bitcoins mantenidos en una billetera multifirma controlada por un grupo de funcionarios, y no por un contrato inteligente de Bitcoin. Esto hace que la integridad tanto de la billetera de la federación como del software Elements sea crítica para cada L-BTC en circulación, y explica por qué los exchanges actuaron con rapidez para suspender los depósitos y retiros de L-BTC una vez que las reservas quedaron comprometidas.
Los hackers negocian la devolución de los bitcoins en la blockchain
Lo más inusual del incidente fue lo que ocurrió después: los presuntos hackers de sombrero blanco y Blockstream comenzaron a comunicarse públicamente a través de mensajes OP_RETURN incrustados en la blockchain, incluida una discusión sobre si devolver "la mayor parte" de los fondos sería aceptable.
Un hacker de sombrero blanco es un hacker ético que explota una falla en un sistema protegido antes de que lo hagan actores maliciosos. Por lo general, explotan una falla, mueven el dinero y buscan una recompensa para devolverlo.
En el caso de Liquid, las personas detrás del retiro de fondos declararon que devolverían el dinero después de que Liquid corrija la vulnerabilidad. Los mensajes constituyen un registro público del intercambio entre ambas partes, una transparencia que las negociaciones fuera de la cadena, como las que siguen a la mayoría de los grandes hackeos a exchanges, suelen carecer.
Lo que muestran los mensajes del hack al Liquid Network
Utilizando diminutas transacciones de "polvo" que llevan mensajes OP_RETURN, ambas partes han pasado el último día negociando la devolución de los fondos a la vista de todo el público.
Bloque 965,822 — Una dirección vinculada a Blockstream envía 1.000 satoshis a la billetera del hacker con un mensaje breve: "Please contact security@blockstream.com."
Bloque 965,865 — Llega una respuesta que contiene un mensaje cifrado y una firma PGP separada correspondiente a la clave de seguridad publicada por Blockstream, lo que proporciona evidencia criptográfica de que el mensaje fue firmado con esa clave y proviene realmente de Blockstream.
Bloque 965,869 — El hacker responde gastando su propio saldo y envía 1.000 satoshis a la billetera de anclaje de la federación de Liquid con un mensaje que dice: "sending most back to[the federation address], is that ok."
Bloque 965,875 — Un mensaje posterior atribuido a Blockstream indica que primero debe corregirse la vulnerabilidad subyacente y parchearse los nodos de la red antes de que los fondos puedan devolverse de forma segura.
"Please fix the bug first. The chain is under risk at latest commit right now. Make sure every node is patched. Then we will transfer the money back safely after confirming the fix," declaró el mensaje.
Un caso similar: Ronin
El episodio recuerda al incidente del Ronin Bridge de 2024, cuando un buscador de MEV de sombrero blanco explotó una vulnerabilidad y retiró unos 4.000 ETH y 2 millones de dólares en USDC, con un valor aproximado de 12 millones de dólares en ese momento.
Ronin detuvo el puente, contactó al operador y los fondos fueron devueltos. Ronin dijo que estaba negociando con el actor porque parecían ser sombreros blancos que actuaban de buena fe. El sombrero blanco recibió una recompensa de 500.000 dólares.
El proceso fue mucho más rápido: ocurrió el incidente, se detuvo el puente, Ronin reconoció públicamente el problema y los fondos fueron devueltos unos 80 minutos después.
El caso de Liquid es casi 27 veces mayor, y las personas que retienen los fondos han condicionado su devolución a que Blockstream corrija la vulnerabilidad y parchee la red, mientras los fondos permanecen en su poder. Esa condición convierte también la rapidez del parcheo en un asunto financiero para Liquid, y no solo de seguridad: cada día que la red permanece vulnerable, aproximadamente 320 millones de dólares en activos de respaldo quedan fuera del control de la federación.
Qué sigue en el hack al Liquid Network
El incidente ha puesto el problema de las reservas de 320 millones de dólares de Liquid y su vulnerabilidad de software corriendo contra el mismo reloj.
La red ha sido pausada y los exchanges han suspendido los depósitos y retiros de L-BTC mientras continúa la investigación.
La negociación también se desarrolla a través de un canal público, con marca de tiempo y verificable criptográficamente. Sin embargo, la identidad del titular de los fondos sigue siendo anónima, lo que significa que, a pesar de las señales de buena fe en los mensajes en la cadena, no hay garantía de que la intención declarada de devolver los fondos se cumpla, y el desenlace no se conocerá hasta que se corrija la vulnerabilidad y se parcheen los nodos de la red.