Liquid Networkへのハッキング、Blockstreamのビットコインサイドチェーンから約3億2,000万米ドル相当のBTCが流出
重要ポイント
- •Elementsノードのrangeproofキャッシュの欠陥により、攻撃者は裏付けなしにL-BTCを発行し、2026年9月6日にLiquid Networkから約4,000BTC(約3億2,000万米ドル)を引き出した。
- •悪用されたバグの修正は2026年8月3日にBlockstreamの開発者がコミットしていたが、攻撃前に本番リリース23.3.3には反映されていなかった。
- •Blockstreamとネットワーク運営者はブリッジノードを停止し、Bitfinex、BTSE、BitMEXなどの利用者を含む取引所にL-BTCの入出金停止を指示した。
- •攻撃者とされる人物はオンチェーンでBlockstreamに連絡し、ホワイトハットを名乗って欠陥修正後に資金の大半を返還すると申し出たが、LedgerのCTOはこの見方に疑問を呈した。
- •このエクスプロイトにより、2026年の暗号資産ハッキング被害の報告額は約15億米ドルに迫り、史上最大級の事案となった。

Liquid Networkへのハッキングにより、Blockstreamのビットコイン・サイドチェーンから約4,000BTC(約3億2,000万米ドル)が流出した。攻撃者とされる人物はその後、ネットワークが悪用された欠陥をまず修正することを条件に、資金の大半を返還すると申し出ている。
Liquidはビットコインのサイドチェーンである。取引所やトレーディングプラットフォームは、より遅く高コストなビットコイン・メインチェーンを回避し、BTCを迅速かつ機密性高く相互移動するために利用している。ユーザーはまずビットコインをフェデレーション・ウォレットにロックし、引き換えに1:1でトークンL-BTCを受け取る。この設計はビットコイン自体とは異なり、プルーフ・オブ・ワークによる合意形成ではなく、企業のフェデレーション・グループが2つのネットワーク間のブリッジを共同管理する。そのためペグの健全性は、このグループの誠実さとソフトウェアの正確性の両方に依存する。Blockstream Corpは2018年にLiquidを最初に公開した。同社はAdam Backが共同創業した。Blockstreamによれば、フェデレーションには80社以上の企業が参加しており、15名のファンクショナリーが11-of-15マルチシグで支払いを承認している。
2026年9月6日、このリザーブに保管されていた約4,200BTCのうち約4,000BTCがネットワークから流出し、約197BTCが残った。取引は、ペグアウトを許可された決済プラットフォームSideSwapを経由して実行された。Liquid Networkによれば、SideSwapの鍵は無事だったという。
ソフトウェアのバグが攻撃を可能にした
攻撃者は鍵を盗んではいなかった。暫定的な技術分析は、むしろサイドチェーンの基盤ソフトウェアであるElementsノードの欠陥を指摘している。影響を受けたのは具体的には、ネットワークがコンフィデンシャル・トランザクションに使用するrangeproofキャッシュである。その結果、攻撃者はロックされたビットコインの裏付けなしにL-BTCを生成できた。ペグアウトの際、フェデレーションは支払い先アドレスが許可されているかどうかしか確認せず、提出されたL-BTCの裏付けを一切検証しなかった。15名のファンクショナリーは専用のHSMハードウェアで鍵を保管し、サイドチェーンのブロック検証も行っている。
修正パッチは既に存在していた apparently。2026年8月3日、Blockstreamの開発者が「fix: range proof cache bind to asset and scriptpubkey」をコミットしていた。しかし、この変更がリリースブランチに届いたのは事件後であり、本番環境で稼働していたリリース23.3.3には含まれていなかった。修正のコミットから配備までのギャップは、フェデレーション型ネットワークのより広範な運用上の課題を浮き彫りにする。セキュリティは欠陥の発見だけでなく、全ファンクショナリーが期日までにアップグレードすることに依存する。
ブロックエクスプローラーも初期のシグナルを示していた。問題のブロック4,050,336について、Blockstream自身のLiquidエクスプローラーは受け入れたが、独立系サービスのmempool.spaceは拒否した。その結果、SideSwapはコインの出所を確認できず、これらのコインを通常のL-BTCと区別する方法がなかったと同社は述べた。
ブロックレベルでは、支払いリクエストは14:06 UTCに到着した。約20分後、フェデレーションはビットコイン・メインチェーン上で支払いを実行した。正確な金額は測定点により異なる。ペグアウトは約3,996BTCをカバーし、手数料を含むフェデレーションの支払総額は最終的に約4,019BTCとなった。カストディのセキュリティはこの事件が影響したレイヤーをカバーしていない。鍵は無事だった。失敗したのはコードである。
Blockstream、Liquid Networkを一時停止
ネットワークは停止で対応した。運営者はブリッジノードを無効化し、新しいトランザクションが流入できないようにした。同時に取引所には、L-BTCの入出金を一時停止するよう指示があった。Liquid上で発行された他の資産、中でもTetherやブラジルのDePixは影響を受けていないという。
「Liquidウォレットは影響を受けます。ご不便をおかけして申し訳ありません。」— Liquid Network、公式声明
停止の影響範囲はユーザーベースによる。フェデレーション全体では、80を超える取引所、インフラ企業、資産運用会社が参加している。Blockstreamは、2026年9月に閉鎖されるBitMEXに加え、BitfinexやBTSEをユーザーとして掲載している。なおBitfinexはTetherと親会社を共有している。これらの企業は、ビットコイン・メインチェーンの送金はより時間がかかりコストが高いため、迅速な決済のためにこのサイドチェーンを利用している。ただし、指名された取引所からの公式声明はまだ出ていない。
Blockstream自身は沈黙している。報道時点で、同社も共同創業者のAdam Backも、X上でこの流出についてコメントしていなかった。そのため、ネットワーク公式アカウントとSideSwapが主な公開の発言者となっていた。
攻撃者とされる人物が部分的な返還を示唆
犯人はオンチェーン上で姿を現した。「we are whitehats. contact us on chain.」(我々はホワイトハットだ。オンチェーンで連絡せよ)というメッセージをトランザクションに埋め込んだのだ。1日後、開発者が欠陥を修正すれば資金の大半を返還するという申し出があった。まず開発者がバグを修正し、すべてのノードを更新するべきであり、その後、攻撃者側が安全に資金を送金するという。Blockstreamもオンチェーンで返信し、相手側にsecurity@blockstream.comを案内した。
この自己規定に対して業界からは疑問の声が上がった。LedgerのCTOであるCharles Guillemetは、まともなセキュリティ研究者は通常、この規模のリザーブを動かす前に脆弱性を報告するものだと公に指摘した。この反論は的を射ている。リザーブの95%を drain しネットワークを麻痺させる者は、通常の情報公開では決して生まれない強い交渉力を持って交渉しているのである。
事件はハッキング多発の年を象徴
この規模は年間比較でも際立っている。TRM Labsによれば、Liquid流出前の2026年のハッキング被害は276件で合計約12億米ドルに達していた。当時の年内3番目に大きい単一事案は7月末のColdcardハードウェアウォレットへの攻撃で、5,200以上のアドレスから約1,816BTC、約1億1,600万米ドルが流出した。8月末には、Cronosの貸付プラットフォームTectonicにもエクスプロイトが発生した。攻撃者は20分以内にTonicトークンの価格を約300倍に吊り上げ、7,400万米ドル超を借り入れ、最終的に純額約600万米ドルを持ち去った。その後、Cronosのバリデーターが取引を凍結した。Liquid流出により、2026年の報告済み被害は現在約15億米ドルに迫り、この事案はRoninやWormholeといった過去の主要ブリッジハッキングに匹敵する、史上最大級の暗号資産エクスプロイトとなる見通しだ。攻撃者の返還申し出の行方、フェデレーション・ノードへのElementsパッチ配備のペース、L-BTC入出金の再開時期が、今後数日間のネットワーク利用者にとっての主な未解決の問いである。