Een federatiewallet verliest 95 procent van zijn bitcoin in een enkele transactie
Op 6 september 2026 verdween ongeveer 4.019 BTC, ter waarde van circa 320 miljoen dollar, uit de federatiewallet die Blockstreams Liquid Network dekt, een Bitcoin-sidechain die exchanges en tradingdesks gebruiken om bitcoin sneller en met meer privacy te verplaatsen dan op de hoofdketen mogelijk is. De reserves van de federatie daalden in een enkele opname van ongeveer 4.200 BTC naar 197 BTC. Liquid bevestigde dat de middelen verdwenen via de SideSwap Peg-out Authorization Key, het mechanisme waarmee een aangesloten exchange zijn op Liquid gebaseerde bitcointoken, L-BTC, inwisselt voor echte bitcoin op de hoofdketen.
Blockstream schakelde binnen enkele uren de bridge nodes van het netwerk uit, pauzeerde nieuwe transacties en verzocht exchanges om stortingen en opnames van L-BTC stop te zetten. Tether, de aan de Braziliaanse real gekoppelde DePix-token, en andere op Liquid uitgegeven real-world assets bleven ongemoeid; alleen de bitcoinreserve werd leeggehaald. Een bericht in een Bitcoin-transactie, toegeschreven aan degenen die de middelen verplaatsten, luidde: "we are whitehats. contact us on chain."
Hoe je 320 miljoen dollar steelt zonder ook maar een sleutel te stelen
Liquids eigen verklaring bakende de oorzaak meteen af: "de SideSwap-sleutel is niet gecompromitteerd, en evenmin enige andere." Die ene zin onderscheidt dit incident van bijna elke andere bridge-hack van de afgelopen jaren, die doorgaans draaien om een gestolen private key of een vervalste multisignature-goedkeuring. Hier keurden de signers van de federatie een opname goed die volgens de eigen consensusregels van de sidechain volkomen legitiem leek. Blockstream heeft alleen bevestigd dat de betrokken L-BTC "is ontstaan door een bug in de Elements-software", de opensourcecodebase waarop Liquid draait, zonder het specifieke defect te benoemen.
Het mechanisme zoals extern gereconstrueerd: de aanvaller diende via SideSwap een peg-outverzoek in voor ongeveer 3.996 L-BTC. Omdat de onderliggende tokens de geldigheidscontroles van het netwerk doorstonden terwijl er geen echte bitcoin achter stond, behandelden de geautomatiseerde ondertekenservers van de federatie het verzoek als routine en gaven ze 4.019,44 BTC vrij, verdeeld over 83 afzonderlijke inputs, naar het adres van de aanvaller. Geen sleuteldiefstal, geen social engineering, geen gecompromitteerde server, alleen een keten van software die een frauduleuze claim niet kon onderscheiden van een echte.
De fix die al bestond voordat het geld werd verplaatst
Een onafhankelijke technische reconstructie door onderzoekers van DeFiPrime, gebaseerd op Blockstreams eigen publieke Elements-coderepository, wees uit dat een fix die een cache key aan het juiste asset en outputscript koppelt, op 3 augustus door een Blockstream-engineer werd geschreven, vijf weken voor het incident. Die wijziging kwam op 3 september, drie dagen voor de exploit, in de belangrijkste ontwikkeltak van het project terecht. Een pull request om diezelfde fix ook in de stabiele 23.3.x-releasetak op te nemen werd op 4 september geopend en op 6 september om 17:21 UTC samengevoegd, minder dan drie uur nadat de uitbetaling aan de aanvaller op het Bitcoin-netwerk bevestigd was.
De versie die de federatieleden van Liquid daadwerkelijk in productie draaiden, 23.3.3 van 13 april, bevatte deze wijziging niet. DeFiPrime benadrukt dat Blockstream niet publiekelijk heeft bevestigd dat juist deze fix de exploit had voorkomen, en dat alleen Blockstream die vraag kan beantwoorden. Wat niet ter discussie staat, is de kloof zelf: de gebruikte software liep bijna vijf maanden achter op een gerelateerde patch.
| Gebeurtenis | Tijd (UTC), 6 sept. 2026 |
|---|---|
| Betwist Liquid-block geaccepteerd | 13:53:10 |
| Peg-outverzoek ingediend via SideSwap | 14:06:10 |
| Bitcoinuitbetaling on-chain bevestigd | 14:28:56 |
| Cache-key-fix samengevoegd in stabiele tak | 17:21:00 |
| "Whitehat"-bericht on-chain geplaatst | 18:30:10 |
| Publieke verklaring van Blockstream | 20:25:20 |
Wat dit betekent voor wie echt geld toevertrouwt aan een gefedereerde bridge
Een on-chain belofte om geld terug te storten is geen opgelost incident. Op het moment van publicatie stond het geld, ongeveer 320 miljoen dollar, nog altijd onaangeroerd op een enkel adres, afhankelijk van de vraag of Blockstream eerst een fix uitbrengt, een afspraak zonder enig handhavingsmechanisme buiten het woord van de aanvallers zelf. Liquid werd bij exchanges en institutionele partners neergezet als custody-infrastructuur van institutioneel niveau, beveiligd door een federatie van signers in plaats van door een enkel bedrijf. Dat model biedt echte bescherming tegen een enkele gestolen sleutel. Hier hielp het niets, omdat het falen een laag onder de sleutelbeveiliging lag, in de software die bepaalt of een opnameverzoek eigenlijk wel geldig is. Voor Europese exchanges en toezichthouders die steeds meer op sidechain-infrastructuur zoals Liquid vertrouwen, is dit een directe wake-upcall.
De praktische les voor elke partij die vertrouwt op gefedereerde of gebrugde infrastructuur, crypto of anderszins, is dat sleutelbeheerhygiëne, hardware security modules en multisignature-drempels maar één dreigingsmodel beantwoorden. Het andere is releasediscipline: of een geschreven en samengevoegde fix daadwerkelijk de versie bereikt die in productie draait, en hoelang die kloof open mag blijven staan. Een handtekening die het systeem correct verifieert is waardeloos als wat wordt geverifieerd nooit waar was.
Servola Journal
We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.
Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.
Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.
Lees hierna: 5.000 Dropbox-accounts Vielen door een Login die Niemand Maakte | De switch die Cisco verkoopt voor AI heeft een openstaande achterdeur



