
El 6 de septiembre, unos desconocidos retiraron del monedero federado de la sidechain de Bitcoin Liquid Network aproximadamente 4 000 BTC, cuyo valor asciende a unos 320 millones de dólares. Los receptores de los fondos se identificaron como «hackers de sombrero blanco» y dejaron un mensaje en la transacción vinculada al incidente: «Somos hackers de sombrero blanco. Contáctenos a través de la blockchain».
Posteriormente, los atacantes declararon su intención de devolver «la mayor parte» de los fondos tras la corrección de la vulnerabilidad. Su correspondencia con el proveedor técnico de Liquid, la empresa Blockstream, fue publicada por el director de la división de investigación de Galaxy, Alex Thorn. En uno de los mensajes, los atacantes indicaron: «Tras confirmar la corrección, transferiremos el dinero de vuelta». El importe exacto de la supuesta devolución no fue mencionado en la parte pública de la correspondencia. Los desarrolladores desactivaron los nodos puente y suspendieron la recepción de nuevas transacciones, además de notificar a los exchanges sobre la necesidad de pausar los depósitos y retiros de L-BTC. Según el equipo de Liquid, otros activos de la red —USDT, DePix y una serie de RWA— no fueron afectados por el hackeo.
La causa del incidente fue un error en el software Elements que permitió crear tokens L-BTC sin el correspondiente respaldo en reservas de Bitcoin. Posteriormente, estos tokens fueron intercambiados por la primera criptomoneda a través de SideSwap. En condiciones normales, un usuario bloquea bitcoins en la red principal y recibe la misma cantidad de L-BTC en la sidechain. En el intercambio inverso, los tokens se queman y los bitcoins son devueltos desde el monedero de reserva de la federación. Durante el ataque, SideSwap recibió una solicitud de intercambio de 4 000 L-BTC. El servicio aceptó los activos e inició el procedimiento estándar de retiro. Tras la quema de los tokens, la federación transfirió 3 996 BTC a la dirección de Bitcoin del receptor.
El investigador de mempool space bajo el seudónimo OrangeSurf considera que la causa podría estar relacionada con un error en el caché de verificaciones criptográficas. Hace aproximadamente siete años, los desarrolladores añadieron un caché para evitar repetir cálculos costosos en recursos. Sin embargo, al acceder al caché no se tenían en cuenta el tipo de activo ni las condiciones de gasto de los fondos, por lo que una nueva operación incorrecta podía obtener un resultado positivo de una verificación anterior. Una verificación completa debería haberla rechazado.
La corrección fue preparada antes del ataque: en el repositorio de Elements ya existe un cambio con fecha de autoría del 3 de agosto y fecha de incorporación del 1 de septiembre. Sin embargo, una versión separada con la corrección no había sido publicada en el momento del hackeo. OrangeSurf también señaló la ausencia de controles adicionales en retiros de gran volumen y el hecho de que el nodo de Liquid Network, a pesar de utilizar una versión no parcheada del software, rechazó la transacción problemática. Adicionalmente, el investigador informó que el modelo Fable 5 de Anthropic en GitHub Copilot encontró el error en el código fuente del cambio propuesto mediante una consulta sencilla.
Cabe recordar que a finales de agosto, la red Cronos, vinculada a Crypto.com, suspendió el funcionamiento de su blockchain tras detectar un exploit en el protocolo de préstamos Tectonic.
***
El material ha sido preparado exclusivamente con fines informativos y no constituye asesoramiento ni recomendación financiera.

