Hackeo de Liquid Network: 4.000 bitcoins fuera, 3.400 devueltos
El 6 de septiembre salieron unos 4.000 BTC del monedero de la federación de Liquid Network, de Blockstream. Volvieron 3.400 BTC; 598,5 BTC no. Qué significa si tienes L-BTC.

El sábado 6 de septiembre, entre las 13:53 y las 14:28 UTC, unos 4.000 bitcoins salieron del monedero de la federación de Liquid Network, la sidechain de bitcoin de Blockstream. Al precio de ese momento eran 319 millones de dólares, unos 274 millones de euros; según TRM Labs, el mayor hackeo cripto de 2026 hasta la fecha. Un día después, los atacantes devolvieron 3.400 BTC. Los 598,5 BTC restantes, unos 47 millones de dólares o 40 millones de euros, siguen en su poder. Liquid está parada desde entonces.
Cómo funcionó el ataque
Liquid es una sidechain: envías bitcoin a un monedero gestionado por una federación de empresas y recibes a cambio L-BTC en la sidechain, uno por uno. El software que valida la sidechain se llama Elements. Ahí estaba el fallo: un error en la caché de range proofs dejaba pasar como verificadas salidas de transacción inválidas. Con ello, los atacantes crearon unos 4.000 L-BTC sin ningún bitcoin detrás.
Después presentaron esos L-BTC sin respaldo para canjearlos a través de SideSwap, un operador de peg-out autorizado. La federación funciona con una multifirma 11 de 15. Firmó el pago porque Elements consideraba válida la cadena que contenía los L-BTC sin respaldo. En 36 minutos, el monedero de la federación pasó de unos 4.200 a poco más de 200 BTC. Blockstream afirma que ninguna de sus claves se vio comprometida, y SideSwap confirma que los L-BTC sin respaldo procedían de un error de Elements. No fue una contraseña robada, sino un fallo en el código en el que confiaba toda la cadena.
Sombreros blancos con recompensa autoasignada
Los atacantes dejaron un mensaje en la cadena: son white hats, contactad con nosotros on-chain y arreglad primero el error, porque cada nodo en el último commit está en riesgo. El 7 de septiembre llegó la devolución de 3.400 BTC, el 85 % del botín.
No todo el mundo se cree esa versión. Charles Guillemet, CTO de Ledger, lo comparó con el hackeo de Ronin: llevarse el dinero primero y negociar después no es una divulgación responsable. Samson Mow, ex-CSO de Blockstream, señaló que la petición de contacto no salió de la dirección que tenía los bitcoins. Y los 598,5 BTC retenidos, el 15 %, son una recompensa que los atacantes se han concedido a sí mismos; Blockstream no ha ofrecido ninguna recompensa de ese tamaño. TRM Labs ha etiquetado las direcciones y sigue los 47 millones de dólares.
Qué significa si tienes L-BTC
Tres cosas son seguras a 9 de septiembre. La red está en pausa, los exchanges no han reanudado la negociación de L-BTC y el canje a bitcoin está detenido. La federación aún no ha anunciado condiciones de recuperación.
El cálculo de TRM Labs es la clave: ahora hay unos 3.597 BTC en reserva frente a unos 4.200 L-BTC en circulación. Eso es una cobertura de alrededor del 86 %. Mientras los 598,5 BTC no vuelvan o Blockstream no cubra el hueco por su cuenta, no todos los L-BTC están totalmente respaldados. Otros activos en Liquid, como USDT y valores tokenizados, no se han visto afectados según los primeros informes.
Quien tenga bitcoin en la cadena principal, en su propio wallet o en un exchange, no nota nada. El error estaba en Elements, no en Bitcoin Core.
El mercado apenas reaccionó
Bitcoin cerró el 8 de septiembre en 78.475 dólares, un 0,9 % menos. The Motley Fool citó el hackeo entre las razones, junto con una probabilidad superior al 60 % de subida de tipos de la Fed según CME FedWatch y los continuos ataques entre Estados Unidos e Irán, que mantienen el petróleo por encima de los 100 dólares por barril. En el mes, bitcoin sigue subiendo más de un 20 %.
Qué aprender de esto
Una sidechain es un acuerdo: entregas tus bitcoins a una federación y confías en que su software y sus firmas sean correctos. No es lo mismo que tener bitcoin en un wallet cuyas claves controlas tú. La desventaja de la autocustodia es que cada error es tuyo; la de delegar, que el error de otro se convierte en el tuyo. Liquid funciona desde 2018, con Blockstream detrás y una multifirma de quince partes, y no bastó cuando el propio código de validación mintió.
Encaja en el patrón que describimos en junio: los hackeos son menos frecuentes, pero hacen más daño. Tras Coinsbuy en agosto y las cuentas secuestradas en DeFi, esta es la tercera capa que falla: ni el usuario, ni el custodio, sino la propia cadena.
No es un consejo para evitar L-BTC o Liquid, pero sí una razón para decidir, importe por importe, qué riesgo prefieres asumir: el de tu propia seed o el de una federación.
Fuentes: TRM Labs, «2026's Biggest Hack To Date: Attackers Drained USD 319 Million in Bitcoin From Liquid Network» (8 de septiembre de 2026); Yahoo Finance, «Blockstream's Liquid Network Drained 4000 Bitcoin by Alleged White Hat Hackers» (7 de septiembre de 2026); The Motley Fool, «Crypto Market Today, Sept. 8» (8 de septiembre de 2026). Importes en dólares convertidos al tipo de referencia del BCE del 8 de septiembre de 2026 (0,861 euros por dólar). Última comprobación: 9 de septiembre de 2026.
