Liquid vaciada de 4.000 BTC: el mayor hackeo de 2026 se negocia en transacciones de Bitcoin
Un bug de software, no una clave robada, permitió a alguien sacar 4.000 BTC de la sidechain Liquid el 6 de septiembre. La mayor parte volvió en menos de un día, tras una negociación que cualquiera podía leer en la blockchain de Bitcoin.
Corto plazo
Neutral / lateral
próximas 1 a 4 semanas
Bitcoin resbaló desde un cierre de 80.339 $ el 6 de septiembre hasta unos 77.275 $ el 10 de septiembre, con un mínimo del día en 76.630 $; cada retroceso desde finales de agosto ha aguantado sobre la línea de 75.600 $, así que la visión a corto plazo se mantiene en Neutral / lateral, y un cierre diario bajo esa línea abriría la zona de 70.000 $ como próximo objetivo de corto plazo.
Medio plazo
Fuertemente alcista
próximos 1 a 6 meses
El avance sigue en pausa bajo la banda de 81.000 $ a 84.000 $ que puso techo a mayo y marca el nivel de ruptura de enero; el vaciado de la sidechain Liquid no tocó la capa base de Bitcoin ni la estructura de su recuperación, y la visión a medio plazo se mantiene Fuertemente alcista.
Largo plazo
Fuertemente alcista
próximos 1 a 3 años
La perspectiva de largo plazo se mantiene Fuertemente alcista; un fallo en una sidechain federada es una historia de custodia, no una historia de Bitcoin, y ocurra o no antes una caída a la zona de 70.000 $, la tesis plurianual no cambia.
- Un bug de Elements sacó unos 4.000 BTC (cerca de 320 millones de dólares) de la federación Liquid el 6 de septiembre; el 7 de septiembre volvieron 3.400 BTC.
- El autor del exploit y Blockstream negociaron en público por OP_RETURN. 598,5 BTC siguen retenidos como recompensa autoproclamada; las tres vistas no cambian.
El sábado 6 de septiembre, el monedero de la federación que respalda Liquid, la sidechain de Bitcoin operada por Blockstream, pagó unos 4.000 BTC en un solo retiro. A los precios del día eso eran cerca de 320 millones de dólares, y equivalía a casi el 95 por ciento del bitcoin que la sidechain mantenía en reserva. Nadie robó una clave. Según el informe de incidente que Liquid publicó el 8 de septiembre, una vulnerabilidad en Elements, el software de código abierto que ejecutan los nodos de Liquid, estaba en la forma en que los nodos guardan en caché la verificación de las range proofs. Alguien la usó para crear unos 4.000 L-BTC sin bitcoin que los respaldara, y luego convirtió esos tokens en bitcoin real mediante un peg-out a través de SideSwap, un servicio de peg-out autorizado. SideSwap dice que sus propios sistemas no fueron comprometidos, y la página de estado de Blockstream dice que la clave de autorización de peg-out usada en el retiro tampoco lo fue. La cadena se pausó en cuestión de horas; Blockstream informa de que sus nodos puente estaban parcheados a las 01:09 UTC del 7 de septiembre.
Lo que vino después es lo que hace inusual esta historia, y por eso hemos añadido un hilo en directo en nuestra portada. A las 18:30 UTC del 6 de septiembre, la dirección que guardaba las monedas gastó una pequeña transacción con un mensaje de texto en una salida OP_RETURN: "we are whitehats. contact us on chain" (somos white hats, contáctennos en la cadena). Una hora después, una dirección de Blockstream respondió también en la cadena, remitiendo a su correo de seguridad. Desde entonces la negociación transcurrió en público, una transacción cada vez. Algunos mensajes iban en texto plano, otros firmados con la clave PGP publicada de Blockstream, y muchos cifrados de modo que solo las dos partes pudieran leerlos. A primera hora del 7 de septiembre, quien tenía las monedas escribió que la mayor parte de los fondos se devolvería al monedero de peg de la federación y preguntó si eso era aceptable; una respuesta firmada con PGP dijo que sí. Después insistió en que el bug se corrigiera y todos los nodos se parchearan antes de cualquier transferencia. A las 09:41 UTC un mensaje firmado de Blockstream confirmó que los nodos puente estaban parcheados y que los fondos podían devolverse con seguridad, y a las 16:09 UTC una sola transacción envió 3.400 BTC de vuelta al monedero de peg. Los 598,5 BTC restantes, unos 47 millones de dólares en ese momento, se quedaron donde estaban.
Ese saldo es donde está la historia esta noche, y se ha agriado. Tras un mensaje con una cara triste el 7 de septiembre y una nota el 8 de septiembre de que todos los mensajes siguientes irían en texto plano, el tenedor publicó el 9 de septiembre un ultimátum que acusa a Blockstream de gastar demasiado poco en seguridad y exige que la compañía pague de su propio bolsillo un 10 por ciento como recompensa por el bug, o de lo contrario expondrá a sus usuarios a una pérdida del 15 por ciento. Blockstream ha seguido respondiendo con mensajes cifrados y firmados, el último a primera hora del 10 de septiembre, y no ha aceptado públicamente ese planteamiento. El director de tecnología de Ledger dijo que el arreglo parecía más extorsión que trabajo de white hat, y Signal21 no tiene forma de juzgar la intención del grupo, así que los llamamos el autor del exploit y dejamos constancia de que la etiqueta de white hat es suya. El resto de la recuperación es visible a la vista de todos: los mantenedores de Elements publicaron una versión parcheada el 9 de septiembre, y el 10 de septiembre la página de estado de Blockstream decía que Liquid había vuelto a producir bloques sin transacciones de usuarios como precaución, con los peg-ins y peg-outs todavía suspendidos. Adam Back, consejero delegado de Blockstream, fue citado diciendo que la paridad uno a uno del L-BTC quedará cubierta. Quién paga el déficit, y cómo, no se ha detallado.
Para los tenedores de Bitcoin conviene separar tres cosas. Primero, nada en este incidente tocó a Bitcoin en sí: el bug vive en el software de una sidechain, lo robado fue bitcoin custodiado por una federación, y la capa base procesó el drenaje, los mensajes y la devolución exactamente igual que procesa todo lo demás. Segundo, es un recordatorio de que una sidechain federada es un acuerdo de custodia con pasos adicionales, y de que "not your keys" se aplica al L-BTC tanto como a un saldo en un exchange. Tercero, el mercado se encogió de hombros. Bitcoin cerró el 6 de septiembre cerca de 80.339 $ y derivó hasta unos 77.275 $ a última hora del 10 de septiembre, con un mínimo de 76.630 $ hoy. Eso mantiene el precio por encima de la línea de 75.600 $ que nuestras notas recientes han fijado como la carga de los bajistas, y por debajo de la banda de 81.000 $ a 84.000 $ que limitó mayo y marca el nivel de ruptura de enero. Nuestras tres vistas de horizonte siguen sin cambios, refrescadas hoy con las mismas vistas en los tres horizontes; el siguiente catalizador con fecha en nuestro calendario sigue siendo la votación del Senado sobre la CLARITY Act el 15 de septiembre.
Mostramos en nuestra portada el hilo atribuido entre el autor del exploit y Blockstream, actualizado a medida que se confirman los bloques, con cada línea enlazada al bloque que la contiene. Los mensajes cifrados se muestran como cifrados; no los desciframos ni podemos hacerlo. La cadena registrará cómo termina esto.
Esta publicación constituye un análisis de mercado, no una recomendación de compra o venta.
Qué cambiaría la visión
- La devolución de los 598,5 BTC restantes, o una declaración pública de Blockstream sobre cómo se cubre el déficit de L-BTC y cuándo vuelven los peg-outs.
- Pruebas de que el bug, o un fallo de caché similar, afecta a otras cadenas basadas en Elements, lo que ampliaría el incidente más allá de una sidechain.
- Un cierre diario por debajo de la línea de 75.600 $, que abriría la zona de 70.000 $ y cambiaría nuestra lectura de corto plazo al margen de Liquid.
Fuentes
- Liquid Network (X): incident report, status as of September 8, 19:10 UTC, 2026-09-08
- Blockstream status page: Liquid Network incident updates, 2026-09-10
- ElementsProject on GitHub: Elements release elements-23.3.4, 2026-09-09
- TRM Labs: attackers drained USD 319 million in bitcoin from Liquid Network, then returned 85% of funds, 2026-09-08
- Sjors Provoost (GitHub gist): Liquid incident, verified on-chain message history, checked 2026-09-10
- mempool.space: transaction c103de95 (first on-chain message from the exploiter), 2026-09-06
- mempool.space: transaction a6d697a2 (3,400 BTC returned to the Liquid peg wallet), 2026-09-07
- The Hacker News: Liquid hackers return 3,400 bitcoin taken via Elements bug, still holding $47M in BTC, 2026-09-08
- Gizmodo: 'white hat' Liquid Network crypto hackers are now grandstanding and demanding a 10% bounty, 2026-09-10
- CryptoTimes: Liquid Network restarts after $320M exploit, Adam Back says LBTC peg will be covered, 2026-09-10
- Coinbase: BTC-USD spot price and daily candles, accessed 2026-09-10