Gli hacker di Liquid Network si offrono di restituire 320 milioni di dollari in Bitcoin, in attesa della correzione del bug
Punti chiave
- •Circa 4.000 bitcoin del valore di circa 320 milioni di dollari sono stati prelevati dal wallet federativo di Liquid il 6 settembre, sfruttando un bug software nella base di codice Elements.
- •Gli individui che detengono i fondi dichiarano che li restituiranno in gran parte solo dopo che Liquid avrà corretto la vulnerabilità e aggiornato ogni nodo della rete.
- •Blockstream e i detentori dei fondi stanno negoziando pubblicamente tramite messaggi OP_RETURN incorporati in piccole transazioni Bitcoin on-chain.
- •Liquid ha sospeso le nuove transazioni e gli exchange hanno bloccato depositi e prelievi di L-BTC mentre continuano le indagini.
- •Il caso è quasi 27 volte più grande dell'incidente del Ronin Bridge del 2024, quando un white-hat restituì circa 12 milioni di dollari in fondi circa 80 minuti dopo l'arresto del bridge e ricevette una ricompensa di 500.000 dollari.

Gli individui che detengono circa 320 milioni di dollari in bitcoin sottratti dalla rete Liquid di Blockstream dichiarano che restituiranno la maggior parte dei fondi — ma solo dopo che la vulnerabilità che ha permesso l'exploit sarà corretta. La negoziazione si sta svolgendo pubblicamente, attraverso messaggi incorporati nelle transazioni Bitcoin.
Circa 4.000 bitcoin sono stati prelevati dal wallet federativo di Liquid il 6 settembre, lasciando la rete di fronte a una vulnerabilità software e a un buco di 320 milioni di dollari nelle sue riserve. Le due parti comunicano ora attraverso piccole transazioni Bitcoin che trasportano messaggi registrati permanentemente on-chain.
L'hack di Liquid Network drena 320 milioni di dollari dal wallet federativo
Il 6 settembre, circa 4.000 dei circa 4.200 bitcoin a garanzia della rete Liquid di Blockstream, una rete di pagamenti e settlement basata su Bitcoin, sono stati prelevati dal suo wallet federativo in un'unica transazione del valore di circa 320 milioni di dollari all'epoca, da parte di "presunti hacker white-hat", secondo l'azienda.
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn 4,000 BTC ($320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message. What we know so far is that the funds… — Liquid Network 🌊 (@Liquid_BTC) September 6, 2026
Blockstream ha attribuito l'incidente a un bug software in Elements, la base di codice open source alla base di Liquid. I fondi sono transitati attraverso SideSwap, una piattaforma di trading approvata su Liquid, che secondo quanto riportato non era in grado di distinguere tra monete legittime e monete create tramite l'exploit.
Liquid ha successivamente interrotto le nuove transazioni mentre i membri della federazione lavorano per risolvere la vulnerabilità e ripristinare le operazioni normali.
L'incidente evidenzia una caratteristica strutturale del design di Liquid: la rete è una sidechain federata, il che significa che i token L-BTC degli utenti sono garantiti da bitcoin detenuti in un wallet multifirma controllato da un gruppo di funzionari anziché da uno smart contract Bitcoin. Ciò rende l'integrità sia del wallet federativo sia del software Elements fondamentale per ogni L-BTC in circolazione, e spiega perché gli exchange si sono mossi rapidamente per sospendere depositi e prelievi di L-BTC una volta compromesse le riserve.
Gli hacker negoziano la restituzione dei Bitcoin sulla blockchain
La parte più insolita dell'incidente è ciò che è accaduto in seguito: i presunti hacker white-hat e Blockstream hanno iniziato a comunicare pubblicamente tramite messaggi OP_RETURN incorporati nella blockchain, inclusa una discussione sull'accettabilità di restituire "la maggior parte" dei fondi.
Un hacker white-hat è un hacker etico che sfrutta una falla in un sistema protetto prima che possano farlo attori malevoli. In genere sfruttano una falla, spostano il denaro e chiedono un compenso per restituirlo.
Nel caso di Liquid, le persone dietro il prelievo hanno dichiarato che restituiranno i fondi dopo che Liquid avrà corretto la vulnerabilità. I messaggi forniscono un registro pubblico dello scambio tra le due parti — una trasparenza che le negoziazioni off-chain, come quelle seguite alla maggior parte dei grandi hack di exchange, in genere non hanno.
Cosa mostrano i messaggi dell'hack di Liquid Network
Utilizzando minuscole transazioni "dust" che trasportano messaggi OP_RETURN, le due parti hanno trascorso l'ultimo giorno negoziando la restituzione dei fondi in piena vista pubblica.
Blocco 965.822 — Un indirizzo collegato a Blockstream invia 1.000 satoshi al wallet dell'hacker con un breve messaggio: "Please contact security@blockstream.com."
Blocco 965.865 — Arriva una risposta contenente un messaggio cifrato e una firma PGP separata corrispondente alla chiave di sicurezza pubblicata da Blockstream, fornendo prova crittografica che il messaggio è stato firmato con quella chiave e proviene davvero da Blockstream.
Blocco 965.869 — L'hacker risponde spendendo il proprio saldo, invia 1.000 satoshi al wallet di peg federativo di Liquid con un messaggio che dice: "sending most back to[the federation address], is that ok."
Blocco 965.875 — Un messaggio successivo attribuito a Blockstream afferma che la vulnerabilità sottostante deve prima essere corretta e i nodi della rete aggiornati prima che i fondi possano essere restituiti in sicurezza.
"Please fix the bug first. The chain is under risk at latest commit right now. Make sure every node is patched. Then we will transfer the money back safely after confirming the fix," ha dichiarato il messaggio.
Un caso simile: Ronin
L'episodio ricorda l'incidente del Ronin Bridge del 2024, quando un white-hat MEV searcher sfruttò una vulnerabilità e prelevò circa 4.000 ETH e 2 milioni di dollari in USDC, per un valore di circa 12 milioni di dollari all'epoca.
Ronin fermò il bridge, contattò l'operatore e i fondi furono restituiti. Ronin dichiarò di stare negoziando con l'attore perché sembrava un white-hat che agiva in buona fede. Il white-hat ricevette una ricompensa di 500.000 dollari.
Il processo fu molto più rapido: si verificò l'incidente, il bridge fu fermato, Ronin riconobbe pubblicamente il problema e i fondi furono restituiti circa 80 minuti dopo.
Il caso Liquid è quasi 27 volte più grande — e le persone che detengono i fondi hanno subordinato la restituzione alla correzione della vulnerabilità da parte di Blockstream e all'aggiornamento della rete, mentre i fondi rimangono nelle loro mani. Questa condizione rende anche la velocità di patch un problema finanziario per Liquid, non solo di sicurezza: ogni giorno in cui la rete rimane vulnerabile, circa 320 milioni di dollari in asset di garanzia restano fuori dal controllo della federazione.
Cosa accadrà adesso nell'hack di Liquid Network
L'incidente ha messo il problema delle riserve da 320 milioni di dollari di Liquid e la sua vulnerabilità software sullo stesso orologio.
La rete è stata messa in pausa e gli exchange hanno sospeso depositi e prelievi di L-BTC mentre continuano le indagini.
La negoziazione si sta inoltre svolgendo attraverso un canale pubblico, con timestamp e verificabile crittograficamente. L'identità del detentore dei fondi, tuttavia, rimane anonima — il che significa che, nonostante i segnali di buona fede nei messaggi on-chain, non c'è garanzia che l'intenzione dichiarata di restituire i fondi venga attuata, e l'esito non sarà noto finché la vulnerabilità non sarà corretta e i nodi della rete non saranno aggiornati.