Un atacante vacía 4.000 BTC de Liquid tras explotar un fallo oculto durante ocho años

Liquid Network Security Incident Assessment

Un atacante vacía 4.000 BTC de Liquid tras explotar un fallo oculto durante ocho años

El 6 de septiembre de 2026, un atacante aprovechó una vulnerabilidad en la caché de verificación de rangeproofs de Elements para acuñar 4.000 LBTC sin respaldo y retirar aproximadamente 4.000 BTC a través del proceso estándar de peg-out de Liquid. El fallo, introducido en 2018, permitía que una transacción inválida pasara la validación. El atacante se identificó on-chain y devolvió 3.400 BTC tras negociaciones; quedan 602 BTC pendientes. Blockstream detuvo la red, desplegó un parche de emergencia y publicó Elements v23.3.4 en días.

El atacante se identificó on-chain a las pocas horas del incidente y devolvió 3.400 BTC tras varias rondas de negociaciones. Aproximadamente 602 BTC siguen sin devolverse.

Más de este día

2026-09-24