Una wallet de la federación pierde el 95 por ciento de su bitcoin en una sola transacción
El 6 de septiembre de 2026, unos 4.019 BTC, con un valor de alrededor de 320 millones de dólares, salieron de la wallet de la federación que respalda la Liquid Network de Blockstream, una sidechain de Bitcoin que usan exchanges y mesas de trading para mover bitcoin de forma más rápida y privada que en la cadena principal. Las reservas de la federación cayeron de unos 4.200 BTC a 197 BTC en un único retiro. Liquid confirmó que los fondos salieron a través de la SideSwap Peg-out Authorization Key, el mecanismo que utiliza un exchange asociado para canjear su token de bitcoin basado en Liquid, L-BTC, por bitcoin real en la cadena principal.
Blockstream desactivó los nodos puente de la red en cuestión de horas, pausando las nuevas transacciones, y notificó a los exchanges para que detuvieran los depósitos y retiros de L-BTC. Tether, el token DePix vinculado al real brasileño, y otros activos del mundo real emitidos en Liquid no se vieron afectados; solo se vació la reserva de bitcoin. Un mensaje incrustado en una transacción de Bitcoin y atribuido a quienes movieron los fondos decía: "we are whitehats. contact us on chain."
Cómo robar 320 millones de dólares sin robar una sola clave
La propia declaración de Liquid acotó la causa de inmediato: "la clave de SideSwap no fue comprometida, ni tampoco ninguna otra." Esa sola frase separa este incidente de casi cualquier otro hackeo de puente de los últimos años, que suelen implicar una clave privada robada o una aprobación multifirma falsificada. Aquí, los firmantes de la federación aprobaron un retiro que parecía completamente legítimo según las propias reglas de consenso de la sidechain. Blockstream solo ha confirmado que el L-BTC implicado "se creó por un error en el software Elements", la base de código de código abierto que hace funcionar Liquid, sin especificar el defecto concreto.
La mecánica según análisis externos: el atacante presentó una solicitud de peg-out por unos 3.996 L-BTC a través de SideSwap. Como los tokens subyacentes superaron las comprobaciones de validez de la red pese a no estar respaldados por bitcoin real, los servidores automatizados de firma de la federación trataron la solicitud como rutinaria y liberaron 4.019,44 BTC en 83 entradas distintas hacia la dirección del atacante. Sin robo de claves, sin ingeniería social, sin servidor comprometido, solo una cadena de software incapaz de distinguir una solicitud fraudulenta de una genuina.
El parche que existía antes de que se moviera el dinero
Una reconstrucción técnica independiente de DeFiPrime, elaborada a partir del propio repositorio público de código Elements de Blockstream, encontró que un parche titulado para vincular una clave de caché al activo y al script de salida correctos fue escrito por un ingeniero de Blockstream el 3 de agosto, cinco semanas antes del incidente. Ese cambio llegó a la rama principal de desarrollo del proyecto el 3 de septiembre, tres días antes del exploit. Un pull request para incorporar el mismo parche a la rama estable 23.3.x se abrió el 4 de septiembre y se fusionó el 6 de septiembre a las 17:21 UTC, menos de tres horas después de que el pago al atacante se confirmara en la red de Bitcoin.
La versión que los miembros de la federación de Liquid tenían realmente en producción, la 23.3.3 del 13 de abril, no incluía ese cambio. DeFiPrime advierte que Blockstream no ha confirmado públicamente que este parche en concreto fuera el que habría evitado el exploit, y que solo Blockstream puede zanjar esa cuestión. Lo que no está en duda es la propia brecha: el software desplegado era casi cinco meses anterior a un parche relacionado.
| Suceso | Hora (UTC), 6 sept. 2026 |
|---|---|
| Bloque de Liquid en disputa aceptado | 13:53:10 |
| Solicitud de peg-out enviada vía SideSwap | 14:06:10 |
| Pago en Bitcoin confirmado on-chain | 14:28:56 |
| Parche de la clave de caché fusionado en la rama estable | 17:21:00 |
| Mensaje "whitehat" publicado on-chain | 18:30:10 |
| Declaración pública de Blockstream | 20:25:20 |
Qué significa esto para quien confía dinero real a un puente federado
Una promesa on-chain de devolver fondos no es un incidente resuelto. Al momento de esta publicación, los aproximadamente 320 millones de dólares seguían inmóviles en una sola dirección, condicionados a que Blockstream publique antes un parche, un acuerdo sin ningún mecanismo de cumplimiento más allá de la palabra de los propios atacantes. Liquid se comercializó ante exchanges y socios institucionales como infraestructura de custodia de nivel institucional, asegurada por una federación de firmantes en lugar de una sola empresa. Ese modelo es una protección real frente al robo de una única clave. Aquí no sirvió de nada, porque el fallo estaba un nivel por debajo de la custodia de claves, en el software que decide si una solicitud de retiro es siquiera válida. Para los exchanges y reguladores europeos que cada vez confían más en infraestructura de sidechain como Liquid, esto es una llamada de atención directa.
La lección práctica para cualquier operador que dependa de infraestructura federada o de puente, cripto o de otro tipo, es que la higiene de gestión de claves, los módulos de seguridad hardware y los umbrales multifirma solo responden a un modelo de amenaza. El otro es la disciplina de release: si un parche escrito y fusionado llega realmente a la versión que corre en producción, y cuánto tiempo se permite que esa brecha permanezca abierta. Una firma que el sistema verifica correctamente no vale nada si lo verificado nunca fue cierto.
Servola Journal
Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.
Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.
Leer a continuación: 5.000 Cuentas de Dropbox Cayeron por un Inicio de Sesión que Nadie Hizo | El switch que Cisco vende para IA tiene una puerta trasera abierta



