Liquid Network recuperó aproximadamente 3.400 BTC después de que un atacante retirara cerca de 4.000 BTC de la billetera de la Federación. Blockstream confirmó que los nodos puente fueron parcheados, mientras unos 598,5 BTC, valorados en aproximadamente $47,3 millones, permanecen en la dirección del atacante.
Liquid Network logró recuperar la mayor parte de los aproximadamente 4.000 BTC retirados durante el fin de semana de una billetera de la Federación, después de que Blockstream identificara y corrigiera el problema que permitió generar los activos involucrados en el incidente.
El atacante, que se identificó como un supuesto white hat, devolvió unos 3.400 BTC, equivalentes a aproximadamente el 85% de los fondos retirados. Sin embargo, alrededor de 598,5 BTC, valorados en unos $47,3 millones, permanecen en una dirección controlada por esa entidad.
El incidente obligó a Liquid a pausar la actividad de la sidechain de Bitcoin, desactivar temporalmente sus nodos puente y solicitar a los exchanges que suspendieran los depósitos y retiros de LBTC, el activo respaldado por Bitcoin utilizado dentro de la red.
La situación comenzó cuando aproximadamente 4.000 BTC, entonces valorados en $320 millones, fueron retirados de la billetera de la Federación. La cifra representaba cerca del 95% de las reservas de Bitcoin reportadas por Liquid, que ascendían a aproximadamente 4.200 BTC antes del incidente.
La investigación posterior permitió determinar que el problema estaba relacionado con un bug en el software Elements, utilizado por Liquid. El hallazgo cambió la lectura inicial del incidente y permitió establecer una condición para la devolución de los fondos: primero había que corregir la vulnerabilidad y actualizar los nodos afectados.
TE PUEDE INTERESAR: Trezor revela que una brecha en ShipMonk afectó a otros 67.000 clientes
Liquid Network pausa operaciones después del retiro de 4.000 BTC
Liquid informó el 6 de septiembre que había sufrido un incidente de seguridad que provocó el retiro de aproximadamente 4.000 BTC desde su billetera de la Federación.
La red señaló inicialmente que los fondos habían sido retirados mediante el SideSwap Peg-out Authorization Key, conocido como PAK. Sin embargo, Liquid aclaró que dicha clave no había sido comprometida y que tampoco se habían comprometido otras claves.
En ese momento, la compañía no había explicado cuál era la vulnerabilidad que permitió ejecutar la operación.
La magnitud del movimiento era particularmente significativa. Con unas reservas aproximadas de 4.200 BTC antes del incidente, el retiro de 4.000 BTC equivalía a alrededor del 95% del Bitcoin reportado por Liquid.
Ante esta situación, la Federación decidió detener temporalmente la actividad de la red.
Liquid también deshabilitó sus nodos puente, impidiendo que se enviaran nuevas transacciones, mientras los exchanges fueron notificados para suspender los depósitos y retiros de LBTC.
La medida convirtió el incidente en una interrupción operativa de la propia sidechain, no simplemente en un movimiento irregular de fondos.
El supuesto white hat pidió corregir el bug antes de devolver los BTC
La naturaleza del atacante comenzó a quedar más clara a través de las comunicaciones registradas directamente en la blockchain de Bitcoin.
Una transacción asociada al incidente contenía un mensaje en el que la entidad se identificaba como “whitehats” y solicitaba contacto on-chain.
Posteriormente, la comunicación con Blockstream continuó mediante mensajes OP_RETURN en Bitcoin y textos cifrados con PGP.
En uno de esos mensajes, incluido en el bloque 965.875, la entidad pidió a Blockstream que corrigiera primero el bug y garantizara que todos los nodos estuvieran parcheados antes de transferir nuevamente los fondos.
Esta condición es importante para entender por qué los 4.000 BTC no fueron devueltos inmediatamente.
Desde la perspectiva del supuesto atacante, devolver los fondos antes de corregir la vulnerabilidad habría dejado abierta la posibilidad de que el mismo fallo pudiera ser explotado nuevamente.
Blockstream respondió posteriormente mediante un mensaje firmado con PGP en la cadena de bloques:
“Bridge nodes are patched, safe to return the funds.”
La firma podía verificarse contra la clave de seguridad publicada por Blockstream.
Después de ese mensaje, comenzó la devolución de los fondos.
Blockstream parchea los nodos y recupera 3.400 BTC
Una vez que Blockstream confirmó que los nodos puente habían sido actualizados, el supuesto white hat transfirió aproximadamente 3.400 BTC de regreso a la dirección de la Federación.
La devolución se produjo en el bloque 965.950, después de las comunicaciones mantenidas entre ambas partes.
Con ello, Liquid recuperó aproximadamente 85% de los fondos que habían sido retirados.
Sin embargo, la operación no terminó con la recuperación total.
Aproximadamente 598,5 BTC permanecen en la billetera del atacante, según los datos proporcionados en el reporte. A los precios indicados en la referencia, esos fondos representan alrededor de $47,3 millones.
La diferencia entre los 4.000 BTC inicialmente retirados y los 3.400 BTC devueltos también refleja que la recuperación de los activos todavía no era completa al momento de la actualización.
El caso, por tanto, pasó de una situación en la que Liquid enfrentaba la posible pérdida de una parte sustancial de sus reservas a otra en la que la mayor parte del Bitcoin ya había regresado a la Federación, aunque todavía quedaba una cantidad considerable pendiente.
La vulnerabilidad estaba en Elements, no en la clave de autorización
Uno de los hallazgos más relevantes de la investigación fue la identificación del origen técnico del incidente.
Según SideSwap, Blockstream determinó posteriormente que los LBTC afectados habían sido creados debido a un bug en el software Elements.
Este punto es fundamental porque permite diferenciar entre un robo tradicional de claves y una vulnerabilidad relacionada con la lógica utilizada para crear y retirar activos.
La información disponible indica que ni los sistemas de SideSwap ni su propia clave de autorización para los peg-outs fueron comprometidos.
Esto coincide con la explicación inicial de Liquid, que había señalado que el SideSwap PAK utilizado en el proceso tampoco había sido comprometido.
La diferencia es importante: la autorización utilizada para procesar el retiro podía ser válida, pero el proceso que llevó a la creación de los LBTC estaba afectado por una vulnerabilidad.
¿Cómo se produjo el retiro?
Según la explicación publicada por SideSwap, la operación involucró 4.000 LBTC enviados a su servicio de peg-out.
El servicio posteriormente quemó esos LBTC utilizando una autorización de peg-out válida. Como consecuencia de ese proceso, la Federación de Liquid terminó pagando aproximadamente 3.996 BTC a la dirección de Bitcoin del cliente.
La secuencia muestra por qué el incidente pudo convertirse en un problema de gran magnitud.
Los LBTC representan Bitcoin bloqueado en la red principal y utilizado dentro de Liquid. Por ello, cualquier vulnerabilidad que permita generar o procesar indebidamente estos activos puede terminar afectando directamente a los BTC que respaldan el sistema.
¿Qué son los LBTC y por qué el incidente es tan importante?
Liquid Network es una sidechain de Bitcoin diseñada para permitir transferencias más rápidas y confidenciales, además de facilitar la emisión de diferentes activos digitales.
Dentro de este sistema, el Bitcoin bloqueado en la red principal se representa como LBTC en Liquid.
Los operadores de la Federación tienen la responsabilidad de custodiar y asegurar el Bitcoin subyacente.
Por esta razón, la retirada de aproximadamente 4.000 BTC no representa simplemente la pérdida de tokens dentro de una aplicación secundaria. El movimiento afectó directamente al Bitcoin utilizado como respaldo de los activos de Liquid.
La proporción también ayuda a dimensionar el incidente.
Con unos 4.200 BTC reportados antes del ataque, la salida de aproximadamente 4.000 BTC equivalía a cerca del 95% de las reservas de Bitcoin de Liquid.
Aunque posteriormente la mayor parte fue recuperada, el episodio expuso el riesgo asociado con la infraestructura que conecta los activos de una sidechain con Bitcoin.
TE PUEDE INTERESAR: Bitcoin supera las 18 onzas de oro por unidad y alcanza su nivel más alto desde enero
Liquid mantiene suspendidos los movimientos de LBTC
La respuesta de emergencia de Liquid incluyó la suspensión de diferentes operaciones para evitar que el problema pudiera propagarse mientras se investigaba y corregía.
Los nodos puente fueron deshabilitados temporalmente, mientras los exchanges recibieron instrucciones para suspender los depósitos y retiros de LBTC.
SideSwap también señaló que sus swaps, peg-ins y peg-outs permanecerían pausados hasta que la red volviera a operar.
La medida tiene un impacto directo sobre los usuarios de Liquid porque limita temporalmente la capacidad de mover activos entre la sidechain y Bitcoin.
Liquid explicó que la red permanecería pausada hasta resolver el problema, pero no estableció en la información disponible una fecha concreta para la reanudación de las operaciones normales.
Esto significa que la recuperación de los fondos no equivale automáticamente a la reapertura de la red.
Primero deben completarse las medidas de seguridad necesarias para evitar una repetición del incidente.
Otros activos de Liquid no fueron afectados
A pesar de la magnitud del retiro de Bitcoin, Liquid indicó que otros activos emitidos en la red no fueron afectados por el incidente.
Entre ellos se encuentran USDT, DePix y activos del mundo real (RWA).
El problema, según la información proporcionada por la red, estaba relacionado con el proceso de Bitcoin/LBTC y la vulnerabilidad identificada posteriormente en Elements.
No obstante, Liquid advirtió que las billeteras de los usuarios sí se verían afectadas por la interrupción derivada de la pausa de la red.
Esto significa que los usuarios podían experimentar restricciones para realizar operaciones mientras permanecieran suspendidos los servicios asociados con el puente y las transferencias de LBTC.
La recuperación de 85% de los fondos reduce, pero no elimina, el riesgo
La devolución de 3.400 BTC cambia de manera sustancial la situación financiera del incidente.
El escenario inicial suponía que Liquid había perdido aproximadamente 4.000 BTC, equivalentes a unos $320 millones en ese momento. Después del parche y de la devolución, aproximadamente 85% de esos fondos regresaron a la Federación.
Sin embargo, los 598,5 BTC restantes, valorados en unos $47,3 millones, siguen representando una cantidad considerable.
Además, la recuperación de los fondos no resuelve por sí misma todas las implicaciones técnicas.
Liquid todavía debe garantizar que la vulnerabilidad ha sido corregida en toda la infraestructura relevante antes de restablecer completamente las operaciones.
La comunicación del supuesto white hat refleja precisamente esta condición: el regreso de los fondos estuvo vinculado directamente a la aplicación de los parches.
En otras palabras, la recuperación económica y la recuperación operativa de la red son dos procesos relacionados, pero diferentes.
El caso pone a prueba el modelo de seguridad de Liquid
El incidente también deja una pregunta más amplia sobre la seguridad de las infraestructuras que conectan Bitcoin con redes secundarias.
Liquid utiliza un modelo en el que el Bitcoin bloqueado en la red principal se representa mediante LBTC. La Federación administra el Bitcoin subyacente, mientras diferentes componentes de infraestructura permiten ejecutar operaciones entre ambos entornos.
Una vulnerabilidad en esa arquitectura puede tener consecuencias que van mucho más allá de una aplicación individual.
El hecho de que el PAK no haya sido comprometido, según Liquid, y que SideSwap también negara un compromiso de sus sistemas o de su clave de autorización, refuerza la importancia del bug encontrado en Elements.
El problema no parece haber sido simplemente que alguien consiguiera una clave privada y la utilizara para vaciar una billetera.
La investigación apunta a una vulnerabilidad en el software que permitió que el proceso de creación y posterior conversión de LBTC terminara desencadenando un pago de casi 4.000 BTC desde la Federación.
Qué sigue para Liquid Network
El siguiente paso para Liquid es completar la respuesta técnica y determinar las condiciones necesarias para reanudar la actividad de la sidechain.
Blockstream ya confirmó que los nodos puente fueron parcheados y la devolución de 3.400 BTC demuestra que el supuesto atacante consideró suficiente esa corrección para comenzar a transferir los fondos.
Pero aproximadamente 598,5 BTC todavía permanecen fuera de la dirección de la Federación, por lo que la recuperación no puede considerarse completa.
Al mismo tiempo, los exchanges mantienen o han mantenido suspendidos los movimientos de LBTC mientras se resuelve el incidente, y SideSwap señaló que sus operaciones relacionadas con swaps y conversiones permanecerían pausadas hasta que Liquid reanude la red.
El caso también deja abierta la cuestión de cuándo se producirá el reinicio y bajo qué condiciones.
TE PUEDE INTERESAR: Bitcoin se mantiene cerca de $80.000 mientras crece la presión sobre la Fed
Liquid recupera la mayor parte del Bitcoin, pero el incidente aún no termina
El episodio de Liquid Network pasó en cuestión de días de una posible pérdida de aproximadamente $320 millones en Bitcoin a una recuperación de unos 3.400 BTC, después de que Blockstream identificara y corrigiera una vulnerabilidad en Elements.
La actuación del supuesto white hat también introduce una particularidad poco habitual: la entidad que retiró los fondos exigió que la vulnerabilidad fuera corregida antes de devolverlos y mantuvo una comunicación directa con Blockstream mediante mensajes on-chain.
Sin embargo, el incidente todavía tiene un saldo pendiente.
Cerca de 598,5 BTC, unos $47,3 millones, permanecen en manos del atacante, mientras Liquid continúa enfrentando las consecuencias operativas de la pausa de su sidechain.
El punto central ahora no es únicamente recuperar el Bitcoin restante. También será necesario demostrar que la infraestructura que conecta BTC y LBTC puede volver a operar sin reproducir la vulnerabilidad que provocó el incidente.
Por ahora, Liquid ha conseguido recuperar la mayor parte de los fondos y Blockstream ha parcheado los nodos afectados. Pero mientras la red permanezca detenida y una fracción significativa del Bitcoin siga fuera de la Federación, el incidente de seguridad todavía no puede darse por cerrado.




































































