Exploit de la caché de range-proof en Liquid Network
Un atacante explotó un fallo de caché de range-proof en el software Elements de Liquid para acuñar unos 4.000 L-BTC sin respaldo y canjearlos por unos 319 millones de dólares en bitcoin real.
- Fecha
- Víctima
- Liquid Network
- Cadena(s)
- Estado
- Parcialmente recuperado
El 6 de septiembre de 2026, la Liquid Network —la sidechain de Bitcoin desarrollada por Blockstream— fue vaciada de aproximadamente 4.000 BTC, por valor de unos 319 millones de dólares, después de que un atacante explotara un fallo de validación para acuñar bitcoin anclado sin respaldo y canjearlo por bitcoin real. Fue el mayor robo cripto de 2026 hasta ese momento.
Qué ocurrió
Liquid es una sidechain federada de anclaje bidireccional: el bitcoin bloqueado con la federación se representa uno a uno mediante L-BTC, y los titulares hacen peg-out para retirar BTC real de la reserva. El ataque apuntó a la integridad del anclaje. Un fallo en la caché de verificación de range-proof del software de nodo de código abierto Elements permitió reutilizar una prueba de transacción confidencial ya verificada en un contexto para validar una emisión nueva y distinta —porque la clave de caché omitía el contexto de activo y de script—. En el bloque de Liquid 4.050.336, eso permitió que una sola transacción inflara el suministro de L-BTC en unos 4.000 tokens sin bitcoin detrás. El atacante encaminó los L-BTC sin respaldo por la ruta estándar de peg-out a través de un miembro de la federación con clave de autorización de peg-out, generando un retiro de unos 4.000 BTC en la cadena principal de Bitcoin. La reserva, que antes tenía unos 4.205 BTC, cayó a 197 BTC antes de que los operadores detuvieran la red. Un parche para el defecto de caché se había fusionado en ramas públicas de Elements días antes, pero aún no estaba en ninguna versión etiquetada, por lo que cada compilación de producción de la federación seguía siendo explotable.
Consecuencias
Los autores incrustaron un mensaje en cadena que decía «we are whitehats. contact us on chain» y negociaron con Blockstream mediante mensajería on-chain. Tras confirmar el equipo que el fallo estaba parcheado, los atacantes devolvieron unos 3.400 BTC —cerca de 272 millones de dólares, el 85 % del botín— y se quedaron con unos 598 BTC (~47 millones de dólares) como recompensa autoimpuesta. Las direcciones fueron etiquetadas por los investigadores, pero no se confirmó ninguna identidad. Blockstream publicó una evaluación del incidente de seguridad detallando la causa raíz en la caché de range-proof y la cronología de la divulgación.
Por qué importa
Liquid se suma al linaje de fallos de anclaje y de puentes en los que la vulnerabilidad no estaba en el contrato de un usuario, sino en la maquinaria que acuña y canjea valor entre cadenas —el mismo patrón de acuñar sin respaldo y luego retirar que se vio en Wormhole, Qubit Finance, Meter y Poly Network—. La devolución casi total, como en Poly Network, muestra lo difícil que se ha vuelto mover sumas de nueve cifras en bitcoin marcado y con qué frecuencia los grandes exploits se resuelven hoy como acuerdos de white-hat. También subraya un peligro más silencioso: un parche de seguridad fusionado en una rama pública pero aún no publicado es un mapa para cualquiera que lea el repositorio.
Fuentes y evidencia on-chain
- [01]trmlabs.comhttps://www.trmlabs.com/resources/blog/2026s-biggest-hack-to-date-attackers-drained-usd-319-million-in-bitcoin-from-liquid-network-then-returned-85-of-funds
- [02]blog.blockstream.comhttps://blog.blockstream.com/liquid-network-security-incident-assessment/
- [03]crypto.newshttps://crypto.news/liquid-network-320-million-drain-cache-bug-unbacked-bitcoin/
- [04]cryptobriefing.comhttps://cryptobriefing.com/liquid-network-320m-hack-bitcoin-sidechain/
- [05]shattered.iohttps://shattered.io/liquid-network-320-million-hack-2026/