En federationswallet förlorar 95 procent av sin bitcoin i en enda transaktion
Den 6 september 2026 försvann omkring 4 019 BTC, värda cirka 320 miljoner dollar, från den federationswallet som ligger bakom Blockstreams Liquid Network, en Bitcoin-sidechain som börser och tradingdeskar använder för att flytta bitcoin snabbare och mer diskret än vad huvudkedjan tillåter. Federationens reserver föll från cirka 4 200 BTC till 197 BTC i ett enda uttag. Liquid bekräftade att medlen lämnade nätverket via SideSwap Peg-out Authorization Key, mekanismen som en partnerbörs använder för att lösa in sin Liquid-baserade bitcointoken, L-BTC, mot riktig bitcoin på huvudkedjan.
Blockstream inaktiverade nätverkets bridge-noder inom några timmar, pausade nya transaktioner och uppmanade börser att stoppa insättningar och uttag av L-BTC. Tether, DePix-token kopplad till den brasilianska realen, och andra verkliga tillgångar utgivna på Liquid påverkades inte; det var bara bitcoinreserven som tömdes. Ett meddelande inbäddat i en Bitcoin-transaktion, tillskrivet dem som flyttade medlen, löd: "we are whitehats. contact us on chain."
Så stjäl man 320 miljoner dollar utan att stjäla en enda nyckel
Liquids egen kommentar avgränsade orsaken direkt: "SideSwap-nyckeln komprometterades inte, och det gjorde inte heller någon annan nyckel." Den enda meningen skiljer den här incidenten från nästan alla andra bridge-hack de senaste åren, som vanligtvis handlar om en stulen privat nyckel eller ett förfalskat multisignaturgodkännande. Här godkände federationens signerare ett uttag som enligt sidechainens egna konsensusregler såg helt legitimt ut. Blockstream har bara bekräftat att den berörda L-BTC "skapades genom en bugg i Elements-mjukvaran", den öppna källkodsbas som driver Liquid, utan att namnge den specifika defekten.
Mekaniken enligt extern analys: angriparen skickade via SideSwap en peg-out-begäran på cirka 3 996 L-BTC. Eftersom de underliggande tokens klarade nätverkets giltighetskontroller trots att de inte var backade av riktig bitcoin, behandlade federationens automatiserade signeringsservrar begäran som rutin och släppte 4 019,44 BTC fördelat på 83 separata inputs till angriparens adress. Ingen nyckelstöld, ingen social manipulation, ingen komprometterad server, bara en kedja av mjukvara som inte kunde skilja ett bedrägligt anspråk från ett äkta.
Fixen som fanns innan pengarna flyttades
En oberoende teknisk rekonstruktion av forskare på DeFiPrime, byggd på Blockstreams egna publika Elements-kodförråd, visade att en fix med titeln att binda en cache-nyckel till rätt tillgång och output-skript skrevs av en Blockstream-ingenjör den 3 augusti, fem veckor före incidenten. Den ändringen kom in i projektets huvudsakliga utvecklingsgren den 3 september, tre dagar före exploateringen. En pull request för att föra in samma fix i den stabila 23.3.x-utgivningsgrenen öppnades den 4 september och slogs samman den 6 september klockan 17:21 UTC, mindre än tre timmar efter att utbetalningen till angriparen bekräftades på Bitcoin-nätverket.
Versionen som Liquids federationsmedlemmar faktiskt körde i produktion, 23.3.3 från den 13 april, innehöll inte den här ändringen. DeFiPrime understryker att Blockstream inte offentligt har bekräftat att just den här fixen var den som skulle ha förhindrat exploateringen, och att bara Blockstream kan avgöra den frågan. Det som inte är omtvistat är själva glappet: mjukvaran som var i drift låg nästan fem månader efter en relaterad patch.
| Händelse | Tid (UTC), 6 sep 2026 |
|---|---|
| Omtvistat Liquid-block accepterat | 13:53:10 |
| Peg-out-begäran inskickad via SideSwap | 14:06:10 |
| Bitcoin-utbetalning bekräftad on-chain | 14:28:56 |
| Cache-nyckelfix sammanslagen i stabil gren | 17:21:00 |
| "Whitehat"-meddelande publicerat on-chain | 18:30:10 |
| Offentligt uttalande från Blockstream | 20:25:20 |
Vad detta betyder för alla som anförtror riktiga pengar åt en federerad bridge
Ett on-chain-löfte om att återlämna medel är ingen löst incident. Vid publiceringstillfället låg de cirka 320 miljoner dollarna fortfarande orörda på en enda adress, villkorat av att Blockstream först släpper en fix, en överenskommelse utan någon annan verkställighetsmekanism än angriparnas eget ord. Liquid marknadsfördes till börser och institutionella partner som infrastruktur på custody-nivå, säkrad av en federation av signerare snarare än ett enskilt bolag. Den modellen är ett verkligt skydd mot en enskild stulen nyckel. Här hjälpte det ingenting, eftersom felet låg ett lager under nyckelförvaringen, i mjukvaran som avgör om en uttagsbegäran ens är giltig. För europeiska börser och tillsynsmyndigheter som i allt högre grad förlitar sig på sidechain-infrastruktur som Liquid är det en direkt väckarklocka.
Den praktiska läxan för alla som förlitar sig på federerad eller bryggad infrastruktur, krypto eller annat, är att nyckelhanteringshygien, hårdvarusäkerhetsmoduler och multisignaturtrösklar bara svarar på en hotmodell. Den andra är releasedisciplin: om en skriven och sammanslagen fix faktiskt når den version som körs i produktion, och hur länge det glappet tillåts stå öppet. En signatur som systemet verifierar korrekt är värdelös om det som verifieras aldrig var sant från början.
Servola Journal
Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.
Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: 5 000 Dropbox-konton Föll för en Inloggning Ingen Hade Gjort | Switchen Cisco säljer för AI har en öppen bakdörr



