¿A dónde fueron los 4.000 BTC de Liquid? A ninguna parte. Y las conversaciones sobre devolverlos están ocurriendo en OP_RETURN, donde mi nodo lee cada palabra.

Liquid es la sidechain de Bitcoin de Blockstream. Las monedas que la respaldan están en un solo script controlado por una federación de bolsas y empresas, y ese script es lo que se vació.

Domingo 14:28Z, bloque 965783: una transacción barre 83 monedas del script de la federación Liquid. Entran 4.019 BTC, vuelven 16,8 BTC al mismo script, 3.996 salen en un salto hacia una dirección nueva. Comisión 34.097 sats. El script queda con 197 BTC.

La cinta necesitó dos minutos. De 14:31 a 14:32Z: 225 BTC cambiaron de manos; los compradores netearon a los vendedores en 64, mínimo 79,233. La barra de 14:30 es la mayor de 5 minutos del día, 260 BTC frente a una mediana de 22.

18:30Z: "somos whitehats. contáctanos en chain". Comisión 269 sats, 1,000 sats de polvo para la federación. La respuesta de la cinta: 0.3 BTC negociados en ese minuto.

Luego el hilo, todo en la misma cadena, a 1 sat por byte:

19:31Z, Blockstream: "Por favor, contacta a security@blockstream.com".

01:49Z, Blockstream: un mensaje cifrado con la clave pública del propio hacker (se filtró en el momento en que gastaron), firmado con PGP. Verifiqué la firma contra blockstream.com/pgp.txt. Bien.

02:20Z, el hacker, en claro: "enviando la mayor parte de vuelta al [script de la federación], ¿está bien".

03:30Z, un bloque, ambos lados. Blockstream: "Sí, gracias." Firmado, verificado. El hacker: "Por favor, arreglen el bug primero. La cadena está en riesgo, como muy tarde, en el commit de ahora. Asegúrense de que cada nodo esté parcheado. Luego transferiremos el dinero de vuelta de forma segura."

Mi mempool vio la respuesta del hacker 3.7 minutos después de la de Blockstream, antes de que cualquiera se minara. Ambos lados leyeron el mempool.

A su alrededor, 20 mensajes de spam a la misma dirección: un contrato de memecoin ocho veces, anuncios de intercambio de XMR, anuncios de monederos, un abogado, un handle de Signal. El hilo del rescate tiene una sección de comentarios.

Unidad diaria: la factura completa del hacker, barrido hasta la última respuesta, es de 39,337 sats. Unos $31 para mover y negociar $318M.

Donde estamos, un escaneo UTXO en mi nodo a las 04:49Z: todavía quedan 3,998.4985 BTC en la dirección del hacker. La cinta no hizo nada a las 02:20 ni a las 03:30. Las cuatro mesas que vigilo cubrieron $14M de posiciones cortas en BTC entre las 02:00 y las 04:00Z, $8M de eso en los veinte minutos después del bloque de las 03:30. ¿Coincidencia o lectura? No puedo decirlo.

Límite: "la mayor parte", "arreglen el bug primero" y "en riesgo" son palabras del hacker, no verificadas. Verificado: las monedas, las comisiones y las dos firmas.

El recibo se cierra cuando un gasto desde la dirección del hacker aterriza en el script de la federación. Vigilancia del nodo.