Hack op Liquid Network ontneemt ruwweg 320 miljoen dollar aan BTC aan Blockstreams Bitcoin-sidechain
Belangrijkste punten
- •Een fout in de rangeproof-cache van de Elements-node stelde aanvallers in staat L-BTC zonder dekking te minten en op 6 september 2026 circa 4.000 BTC, ongeveer 320 miljoen dollar, uit het Liquid Network te halen.
- •Een fix voor de uitgebuite bug werd op 3 augustus 2026 door een Blockstream-ontwikkelaar gecommit, maar zat nog niet in productierelease 23.3.3 vóór de aanval.
- •Blockstream en netwerkbeheerders schakelden de bridge-nodes uit en instrueerden beurzen, waaronder gebruikers als Bitfinex, BTSE en BitMEX, om L-BTC-stortingen en -opnames te pauzeren.
- •De vermeende aanvallers benaderden Blockstream on-chain, beweerden whitehats te zijn en boden aan het grootste deel van de middelen terug te geven na het patchen van de fout, al zette de CTO van Ledger vraagtekens bij die typering.
- •De exploit brengt de gemelde cryptohackverliezen van 2026 op bijna 1,5 miljard dollar, wat behoort tot de grootste exploits ooit.

Een hack op het Liquid Network onttrok circa 4.000 BTC, ter waarde van ongeveer 320 miljoen dollar, aan Blockstreams Bitcoin-sidechain. De vermeende aanvallers hebben sindsdien aangeboden het grootste deel van de middelen terug te geven, op voorwaarde dat het netwerk eerst de uitgebuite fout herstelt.
Liquid is een sidechain van Bitcoin. Beurzen en handelsplatformen gebruiken het om BTC snel en vertrouwelijk tussen elkaar te verplaatsen, waarbij ze het langzamere en duurdere Bitcoin-hoofdnet omzeilen. Gebruikers sluiten eerst Bitcoin op in een federatie-wallet en ontvangen daarvoor 1:1 het token L-BTC terug. Dat ontwerp verschilt van Bitcoin zelf: in plaats van proof-of-work-consensus controleert een gefedereerde groep bedrijven gezamenlijk de brug tussen de twee netwerken, waardoor de integriteit van de peg afhankelijk is van zowel de eerlijkheid als de softwarecorrectheid van die groep. Blockstream Corp lanceerde Liquid oorspronkelijk in 2018; het bedrijf werd mede opgericht door Adam Back. Volgens Blockstream telt de federatie meer dan 80 bedrijven, waarbij vijftien functionarissen uitbetalingen autoriseren via een 11-of-15 multisig.
Op 6 september 2026 verlieten circa 4.000 van de ongeveer 4.200 BTC die eerder in die reserve werden vastgehouden het netwerk, waardoor er rond 197 BTC achterbleven. De transacties verliepen via SideSwap, een voor peg-outs geautoriseerd afwikkelingsplatform. Volgens het Liquid Network bleef de sleutel van SideSwap intact.
Een softwarefout maakte de aanval mogelijk
De aanvallers stalen geen sleutel. Voorlopige technische analyses wijzen juist op een fout in de Elements-node, de software achter de sidechain. Het getroffen onderdeel is met name de rangeproof-cache, die het netwerk gebruikt voor vertrouwelijke transacties. Hierdoor konden aanvallers L-BTC aanmaken zonder dat daar Bitcoin tegenover stond. Bij de peg-out controleerde de federatie alleen of het uitbetalingsadres geautoriseerd was; de dekking van de ingediende L-BTC werd nooit geverifieerd. De vijftien functionarissen bewaren de sleutels in speciale HSM-hardware en valideren daarnaast de blokken van de sidechain.
Een patch bleek al te bestaan. Op 3 augustus 2026 committe een Blockstream-ontwikkelaar "fix: range proof cache bind to asset and scriptpubkey." De wijziging bereikte de release-branch echter pas na het incident, waardoor release 23.3.3 — de versie die in productie draaide — de fix niet bevatte. De kloof tussen het committen en het uitrollen van de fix onderstreept een bredere operationele uitdaging voor gefedereerde netwerken: veiligheid hangt niet alleen af van het vinden van fouten, maar ook van het tijdig upgraden door elke functionaris.
Ook blokverkenners gaven een vroeg signaal. Blockstreams eigen Liquid-verkenner accepteerde het betreffende blok, 4.050.336, terwijl de onafhankelijke dienst mempool.space het afwees. Daardoor kon SideSwap niet zien waar de munten vandaan kwamen; de dienst zei geen enkele manier te hebben om deze munten van gewone L-BTC te onderscheiden.
Op blokniveau kwam het uitbetalingsverzoek binnen om 14:06 UTC. Ongeveer twintig minuten later betaalde de federatie uit op het Bitcoin-hoofdnet. Het exacte bedrag verschilt per meetpunt: de peg-out besloeg circa 3.996 BTC, terwijl de uitbetaling van de federatie, inclusief kosten, uiteindelijk rond 4.019 BTC bedroeg. Custodybeveiliging dekt de laag waar dit incident op inslaat niet — de sleutels bleven intact. Wat faalde, was de code.
Blockstream legt het Liquid Network tijdelijk stil
Het netwerk reageerde met een stop. Beheerders schakelden de bridge-nodes uit zodat er geen nieuwe transacties kunnen binnenkomen, en beurzen kregen tegelijkertijd de instructie om L-BTC-stortingen en -opnames te pauzeren. Andere op Liquid uitgegeven activa, waaronder Tether en de Braziliaanse DePix, zouden onaangetast zijn.
"Liquid wallets will be affected, and we apologize for any inconvenience." — Liquid Network, officiële verklaring
Het bereik van de stillegging volgt uit de gebruikersbasis: de federatie telt meer dan 80 beurzen, infrastructuurbedrijven en vermogensbeheerders. Blockstream noemt Bitfinex en BTSE als gebruikers, evenals BitMEX, dat in september 2026 sluit. Bitfinex deelt opvallend genoeg het moederbedrijf met Tether. Deze bedrijven gebruiken de sidechain voor snelle afwikkeling, omdat transacties op het Bitcoin-hoofdnet langer duren en meer kosten. Publieke verklaringen van de genoemde beurzen waren op dat moment echter nog niet beschikbaar.
Blockstream zelf hield zich in. Noch het bedrijf, noch medeoprichter Adam Back had zich tot aan het redactiesluiten op X over de uitstroom uitgelaten, waardoor het netwerkaccount en SideSwap de belangrijkste publieke stemmen waren.
Vermeende aanvallers signaleren gedeeltelijke teruggave
De verantwoordelijken lieten zich on-chain zien. "we are whitehats. contact us on chain," luidde een boodschap die ze in een transactie verwerkten. Een dag later volgde het aanbod om het grootste deel van de middelen terug te geven zodra de ontwikkelaars de fout herstellen: eerst zouden de ontwikkelaars de bug moeten patchen en elke node moeten updaten, waarna de aanvallers het geld veilig zouden terugstorten. Blockstream antwoordde eveneens on-chain en verwees de andere partij naar security@blockstream.com.
Uit de sector kwam twijfel over die zelftypering. Ledger-CTO Charles Guillemet merkte publiekelijk op dat serieuze beveiligingsonderzoekers een kwetsbaarheid doorgaans melden vóór ze reserves van deze omvang verplaatsen. Het verwet landt: wie 95% van een reserve leeghaalt en een netwerk lamlegt, onderhandelt vanuit een machtspositie die een gewone disclosure nooit zou hebben gecreëerd.
Het incident past in een duur hackjaar
Ook in de jaarvergelijking valt de omvang op. Volgens TRM Labs liepen de hackverliezen in 2026 vóór de Liquid-uitstroom op tot circa 1,2 miljard dollar, verspreid over 276 incidenten. Tot dan toe was de op twee na grootste zaak van het jaar de aanval op Coldcard-hardwarewallets eind juli, waarbij circa 116 miljoen dollar — ongeveer 1.816 BTC — van meer dan 5.200 adressen werd gedraineerd. Eind augustus trof een exploit ook het op Cronos gebaseerde leenplatform Tectonic. De aanvaller blies de prijs van het Tonic-token in 20 minuten tijd ruwweg 300 keer op, waardoor hij meer dan 74 miljoen dollar kon lenen en uiteindelijk rond 6 miljoen dollar netto meenam. De Cronos-validators bevroren vervolgens de handel. Met de Liquid-uitstroom naderen de gemelde verliezen van 2026 nu de 1,5 miljard dollar, en de zaak staat op het punt tot de grootste cryptogeïxploiteerde incidenten ooit te behoren — vergelijkbaar in omvang met grote bridge-hacks uit eerdere jaren zoals Ronin en Wormhole. De afloop van het teruggave-aanbod van de aanvallers, het tempo van de uitrol van de Elements-patch over de federatienodes en de uiteindelijke hervatting van L-BTC-stortingen en -opnames zijn de belangrijkste open vragen voor de gebruikers van het netwerk in de komende dagen.