NotizieCryptoL'hack del Liquid Network sottrae circa 320 milioni di dollari in BTC dalla sidechain Bitcoin di Blockstream

L'hack del Liquid Network sottrae circa 320 milioni di dollari in BTC dalla sidechain Bitcoin di Blockstream

Autore: Crypto Valley Journal·

Punti chiave

  • •Una falla nel rangeproof cache del nodo Elements ha permesso agli aggressori di coniare L-BTC senza copertura e prelevare circa 4.000 BTC, circa 320 milioni di dollari, dal Liquid Network il 6 settembre 2026.
  • •Una correzione per il bug sfruttato era stata committata da uno sviluppatore di Blockstream il 3 agosto 2026, ma non era stata inclusa nel rilascio di produzione 23.3.3 prima dell'attacco.
  • •Blockstream e gli operatori di rete hanno fermato i bridge node e hanno istruito gli exchange, tra cui utenti come Bitfinex, BTSE e BitMEX, a sospendere depositi e prelievi di L-BTC.
  • •I presunti aggressori hanno contattato Blockstream on-chain, dichiarandosi whitehat e offrendo di restituire la maggior parte dei fondi dopo la correzione della falla, sebbene il CTO di Ledger abbia messo in dubbio la definizione di whitehat.
  • •L'exploit porta le perdite dichiarate da hack critto del 2026 a quasi 1,5 miliardi di dollari, collocandosi tra i più grandi exploit mai registrati.
L'hack del Liquid Network sottrae circa 320 milioni di dollari in BTC dalla sidechain Bitcoin di Blockstream

Un hack del Liquid Network ha sottratto circa 4.000 BTC, del valore di circa 320 milioni di dollari, dalla sidechain Bitcoin di Blockstream. I presunti aggressori hanno poi offerto di restituire la maggior parte dei fondi, a condizione che la rete corregga prima la falla sfruttata.

Liquid è una sidechain di Bitcoin. Exchange e piattaforme di trading la utilizzano per trasferirsi BTC reciprocamente in modo rapido e riservato, evitando la mainchain di Bitcoin, più lenta e costosa. Gli utenti bloccano prima Bitcoin in un wallet federato e ricevono in cambio il token L-BTC su base 1:1. Questo design differisce da quello di Bitcoin stesso: al posto del consenso proof-of-work, un gruppo federato di società controlla collettivamente il ponte tra le due reti, il che rende l'integrità del peg dipendente sia dall'onestà sia dalla correttezza del software di quel gruppo. Blockstream Corp ha lanciato Liquid originariamente nel 2018; l'azienda è stata co-fondata da Adam Back. Secondo Blockstream, la federazione include più di 80 società, con quindici funzionari che autorizzano i prelievi tramite un multisig 11-di-15.

Il 6 settembre 2026, circa 4.000 dei circa 4.200 BTC precedentemente custoditi in quella riserva hanno lasciato la rete, lasciandone circa 197. Le transazioni sono passate tramite SideSwap, una piattaforma di regolamento autorizzata ai peg-out. Secondo il Liquid Network, la chiave di SideSwap è rimasta intatta.

Un bug software ha permesso l'attacco

Gli aggressori non hanno rubato alcuna chiave. Le analisi tecniche preliminari indicano invece una falla nel nodo Elements, il software alla base della sidechain. Il componente interessato è in particolare il rangeproof cache, che la rete utilizza per le transazioni riservate. Di conseguenza, gli aggressori hanno potuto creare L-BTC senza alcun Bitcoin bloccato a copertura. Durante il peg-out, la federazione verificava solo se l'indirizzo di pagamento era autorizzato; non ha mai verificato la copertura degli L-BTC presentati. I 15 funzionari custodiscono le chiavi in hardware HSM dedicato e convalidano anche i blocchi della sidechain.

Una correzione esisteva apparentemente già. Il 3 agosto 2026 uno sviluppatore di Blockstream ha effettuato il commit "fix: range proof cache bind to asset and scriptpubkey". Tuttavia, la modifica ha raggiunto il branch di rilascio solo dopo l'incidente, quindi il rilascio 23.3.3 — la versione in produzione — non la conteneva. Il divario tra il commit della correzione e il suo deployment evidenzia una sfida operativa più ampia per le reti federate: la sicurezza dipende non solo dalla scoperta delle falle, ma anche dall'aggiornamento tempestivo di ogni funzionario.

Anche i block explorer hanno offerto un segnale precoce. Il Liquid explorer di Blockstream stesso ha accettato il blocco in questione, 4.050.336, mentre il servizio indipendente mempool.space lo ha rifiutato. Di conseguenza, SideSwap non riusciva a vedere da dove provenissero le monete; il servizio ha dichiarato di non avere modo di distinguerle dai normali L-BTC.

A livello di blocco, la richiesta di pagamento è arrivata alle 14:06 UTC. Circa venti minuti dopo, la federazione ha pagato sulla mainchain di Bitcoin. La somma esatta varia a seconda del punto di misurazione: il peg-out ha riguardato circa 3.996 BTC, mentre il pagamento della federazione, commissioni incluse, è stato infine di circa 4.019 BTC. La sicurezza della custodia non copre il livello colpito da questo incidente — le chiavi sono rimaste intatte. A fallire è stato il codice.

Blockstream ferma temporaneamente il Liquid Network

La rete ha risposto con uno stop. Gli operatori hanno disabilitato i bridge node, così che nessuna nuova transazione possa entrare, e gli exchange hanno ricevuto al contempo l'istruzione di sospendere depositi e prelievi di L-BTC. Altri asset emessi su Liquid, tra cui Tether e il brasiliano DePix, risulterebbero non colpiti.

"Liquid wallets will be affected, and we apologize for any inconvenience." — Liquid Network, dichiarazione ufficiale

La portata dello stop deriva dalla base utente: la federazione conta più di 80 exchange, società di infrastruttura e gestori di asset. Blockstream elenca tra gli utenti Bitfinex e BTSE, oltre a BitMEX, che chiude a settembre 2026. Bitfinex condivide in modo notevole la stessa società controllante con Tether. Queste società usano la sidechain per il regolamento rapido, perché i trasferimenti sulla mainchain di Bitcoin richiedono più tempo e costano di più. Non erano però ancora disponibili dichiarazioni pubbliche degli exchange citati.

Blockstream stessa è rimasta in silenzio. Né l'azienda né il co-fondatore Adam Back avevano commentato il deflusso su X alla chiusura dell'articolo, lasciando l'account della rete e SideSwap come principali voci pubbliche.

I presunti aggressori prospettano una restituzione parziale

I responsabili si sono manifestati on-chain. "we are whitehats. contact us on chain", si leggeva in un messaggio incorporato in una transazione. Un giorno dopo è arrivata l'offerta di restituire la maggior parte dei fondi una volta che gli sviluppatori correggano la falla: prima gli sviluppatori dovrebbero patchare il bug e aggiornare ogni nodo, dopodiché gli aggressori trasferirebbero il denaro in modo sicuro. Anche Blockstream ha risposto on-chain, indicando all'altra parte security@blockstream.com.

Dubbî su tale autodefinizione sono arrivati dal settore. Il CTO di Ledger, Charles Guillemet, ha fatto notare pubblicamente che ricercatori di sicurezza seri segnalano in genere una vulnerabilità prima di spostare riserve di questa entità. L'obiezione è fondata: chi sottrae il 95% di una riserva e paralizza una rete negozia da una posizione di forza che una normale disclosure non avrebbe mai creato.

L'incidente si inserisce in un anno costellato di hack

La scala spicca anche nel confronto annuale. Secondo TRM Labs, prima del deflusso da Liquid le perdite da hack nel 2026 ammontavano a circa 1,2 miliardi di dollari in 276 incidenti. Fino ad allora, il terzo singolo caso più grande dell'anno era stato l'attacco ai hardware wallet Coldcard di fine luglio, che aveva sottratto circa 116 milioni di dollari — circa 1.816 BTC — da più di 5.200 indirizzi. Alla fine di agosto, un exploit ha colpito anche la piattaforma di lending su Cronos Tectonic. L'aggressore ha gonfiato il prezzo del token Tonic di circa 300 volte in 20 minuti, potendo così prendere in prestito più di 74 milioni di dollari e portandone via infine circa 6 milioni netti. I validatori di Cronos hanno poi congelato il trading. Con il deflusso da Liquid, le perdite dichiarate del 2026 si avvicinano ora a 1,5 miliardi di dollari, e il caso è destinato a collocarsi tra i più grandi exploit di criptovalute mai registrati — paragonabile per scala ai grandi hack di bridge degli anni scorsi come Ronin e Wormhole. L'esito dell'offerta di restituzione degli aggressori, il ritmo di deployment della patch di Elements sui nodi della federazione e la ripresa dei depositi e prelievi di L-BTC sono le questioni aperte chiave per gli utenti della rete nei giorni a venire.