Hackeo del Liquid Network drena unos 320 millones de dólares en BTC de la sidechain de Bitcoin de Blockstream
Puntos clave
- •Una falla en la caché de rangeproof del nodo Elements permitió a los atacantes acuñar L-BTC sin respaldo y retirar aproximadamente 4,000 BTC, unos 320 millones de dólares, del Liquid Network el 6 de septiembre de 2026.
- •Una corrección para el error explotado fue registrada por un desarrollador de Blockstream el 3 de agosto de 2026, pero no se había incluido en la versión de producción 23.3.3 antes del ataque.
- •Blockstream y los operadores de la red detuvieron los nodos puente e instruyeron a los exchanges, incluidos usuarios como Bitfinex, BTSE y BitMEX, a pausar los depósitos y retiros de L-BTC.
- •Los presuntos atacantes contactaron a Blockstream en cadena, afirmando ser whitehats y ofreciendo devolver la mayoría de los fondos tras corregir la falla, aunque el CTO de Ledger cuestionó esa caracterización.
- •El exploit eleva las pérdidas reportadas por hackeos de criptomonedas en 2026 a casi 1,500 millones de dólares, ubicándose entre los mayores exploits registrados.

Un hackeo del Liquid Network drenó aproximadamente 4,000 BTC, equivalentes a unos 320 millones de dólares, de la sidechain de Bitcoin de Blockstream. Los presuntos atacantes han ofrecido desde entonces devolver la mayoría de los fondos, con la condición de que la red corrija primero la falla explotada.
Liquid es una sidechain de Bitcoin. Los exchanges y las plataformas de trading la utilizan para mover BTC entre sí de forma rápida y confidencial, evitando la mainchain de Bitcoin, que es más lenta y costosa. Los usuarios primero bloquean Bitcoin en una billetera de la federación y reciben a cambio el token L-BTC en una proporción de 1:1. Ese diseño difiere del de Bitcoin mismo: en lugar de un consenso de prueba de trabajo, un grupo federado de empresas controla colectivamente el puente entre las dos redes, lo que hace que la integridad del anclaje dependa tanto de la honestidad como de la corrección del software de ese grupo. Blockstream Corp lanzó originalmente Liquid en 2018; la empresa fue cofundada por Adam Back. Según Blockstream, la federación incluye más de 80 empresas, con quince funcionarios que autorizan los pagos mediante un multisig de 11 de 15.
El 6 de septiembre de 2026, aproximadamente 4,000 de los cerca de 4,200 BTC que se mantenían en esa reserva salieron de la red, dejando alrededor de 197 BTC. Las transacciones se realizaron a través de SideSwap, una plataforma de liquidación autorizada para los peg-outs. Según el Liquid Network, la clave de SideSwap permaneció intacta.
Un error de software permitió el ataque
Los atacantes no robaron una clave. Los análisis técnicos preliminares apuntan más bien a una falla en el nodo Elements, el software detrás de la sidechain. El componente afectado es específicamente la caché de rangeproof, que la red utiliza para las transacciones confidenciales. Como resultado, los atacantes pudieron crear L-BTC sin ningún Bitcoin bloqueado que los respaldara. Durante el peg-out, la federación solo verificó si la dirección de pago estaba autorizada; nunca verificó el respaldo del L-BTC presentado. Los 15 funcionarios custodian las claves en hardware HSM dedicado y también validan los bloques de la sidechain.
Aparentemente ya existía un parche. El 3 de agosto de 2026, un desarrollador de Blockstream registró el commit "fix: range proof cache bind to asset and scriptpubkey". Sin embargo, el cambio solo llegó a la rama de lanzamiento después del incidente, lo que significa que la versión 23.3.3 —la que corría en producción— no lo incluía. La brecha entre la entrega de la corrección y su implementación subraya un desafío operativo más amplio para las redes federadas: la seguridad depende no solo de descubrir las fallas, sino de que cada funcionario se actualice a tiempo.
Los exploradores de bloques también ofrecieron una señal temprana. El propio explorador de Liquid de Blockstream aceptó el bloque en cuestión, 4,050,336, mientras que el servicio independiente mempool.space lo rechazó. En consecuencia, SideSwap no podía ver de dónde provenían las monedas; el servicio dijo que no tenía forma de distinguir estas monedas del L-BTC ordinario.
A nivel de bloque, la solicitud de pago llegó a las 14:06 UTC. Aproximadamente veinte minutos después, la federación pagó en la mainchain de Bitcoin. La suma exacta varía según el punto de medición: el peg-out cubrió aproximadamente 3,996 BTC, mientras que el pago de la federación, incluyendo comisiones, ascendió finalmente a unos 4,019 BTC. La seguridad de custodia no cubre la capa que afecta este incidente —las claves permanecieron intactas—. Lo que falló fue el código.
Blockstream detiene temporalmente el Liquid Network
La red respondió con una parada. Los operadores desactivaron los nodos puente para que no puedan entrar nuevas transacciones, y los exchanges recibieron al mismo tiempo instrucciones de pausar los depósitos y retiros de L-BTC. Se indica que otros activos emitidos en Liquid, entre ellos Tether y el brasileño DePix, no resultaron afectados.
"Las billeteras de Liquid se verán afectadas, y pedimos disculpas por cualquier inconveniente." — Liquid Network, comunicado oficial
El alcance de la pausa se deriva de la base de usuarios: la federación cuenta con más de 80 exchanges, firmas de infraestructura y gestores de activos. Blockstream lista a Bitfinex y BTSE como usuarios, así como a BitMEX, que cierra en septiembre de 2026. Bitfinex comparte notablemente su empresa matriz con Tether. Estas firmas utilizan la sidechain para liquidaciones rápidas, porque las transferencias en la mainchain de Bitcoin tardan más y cuestan más. Sin embargo, aún no había declaraciones públicas de los exchanges mencionados.
El propio Blockstream se mantuvo al margen. Ni la empresa ni el cofundador Adam Back habían comentado la salida de fondos en X al cierre de esta edición, dejando a la cuenta de la red y a SideSwap como las principales voces públicas.
Los presuntos atacantes anuncian una devolución parcial
Los responsables se manifestaron en cadena. "somos whitehats. contáctanos on chain", decía un mensaje que incrustaron en una transacción. Un día después llegó la oferta de devolver la mayoría de los fondos una vez que los desarrolladores corrijan la falla: primero los desarrolladores deberían parchar el error y actualizar cada nodo, tras lo cual los atacantes transferirían el dinero de vuelta de forma segura. Blockstream respondió también en cadena y dirigió a la otra parte a security@blockstream.com.
Dudas sobre esa autodescripción surgieron de la industria. El CTO de Ledger, Charles Guillemet, señaló públicamente que los investigadores de seguridad serios suelen reportar una vulnerabilidad antes de mover reservas de esta magnitud. La objeción tiene peso: quien drena el 95% de una reserva y paraliza una red negocia desde una posición de fuerza que una divulgación regular jamás habría creado.
El incidente se suma a un año costoso de hackeos
La escala también destaca en la comparación anual. Según TRM Labs, las pérdidas por hackeos en 2026 sumaban aproximadamente 1,200 millones de dólares en 276 incidentes antes de la salida de Liquid. Hasta entonces, el tercer mayor caso individual del año había sido el ataque a las billeteras de hardware Coldcard a finales de julio, que drenó aproximadamente 116 millones de dólares —unos 1,816 BTC— de más de 5,200 direcciones. A finales de agosto, un exploit también golpeó la plataforma de préstamos de Cronos, Tectonic. El atacante infló el precio del token Tonic unas 300 veces en 20 minutos, lo que le permitió tomar prestados más de 74 millones de dólares y quedarse finalmente con unos 6 millones netos. Los validadores de Cronos congelaron entonces el trading. Con la salida de Liquid, las pérdidas reportadas de 2026 se acercan ahora a los 1,500 millones de dólares, y el caso se perfila entre los mayores exploits de criptomonedas registrados —comparable en escala a grandes hackeos de puentes de años anteriores como Ronin y Wormhole—. El desenlace de la oferta de devolución de los atacantes, el ritmo de implementación del parche de Elements en los nodos de la federación y la eventual reanudación de los depósitos y retiros de L-BTC son las principales preguntas abiertas para los usuarios de la red en los próximos días.