Un atacante vacía 4.000 BTC de Liquid tras explotar un fallo oculto durante ocho años
Liquid Network Security Incident Assessment

El 6 de septiembre de 2026, un atacante aprovechó una vulnerabilidad en la caché de verificación de rangeproofs de Elements para acuñar 4.000 LBTC sin respaldo y retirar aproximadamente 4.000 BTC a través del proceso estándar de peg-out de Liquid. El fallo, introducido en 2018, permitía que una transacción inválida pasara la validación. El atacante se identificó on-chain y devolvió 3.400 BTC tras negociaciones; quedan 602 BTC pendientes. Blockstream detuvo la red, desplegó un parche de emergencia y publicó Elements v23.3.4 en días.
El atacante se identificó on-chain a las pocas horas del incidente y devolvió 3.400 BTC tras varias rondas de negociaciones. Aproximadamente 602 BTC siguen sin devolverse.