Liquid Network, la sidechain de la capa 2 de Bitcoin operada por una federación global de bolsas de criptomonedas e instituciones financieras, confirmó un importante incidente de seguridad después de que aproximadamente 4.000 BTC — valorados en unos 320 millones de dólares y que representan casi todas las reservas reportadas de la red — fueran retirados de su wallet de federación por partes no identificadas que afirman ser hackers éticos.
La red se ha pausado por completo mientras Blockstream, su principal operador técnico, intenta ponerse en contacto con los responsables.
Cómo se desarrolló el incidente
La retirada fue dada a conocer por Liquid Network a través de su cuenta oficial de X la tarde del 6 de septiembre:
“Somos conscientes de un incidente de seguridad en @Liquid_BTC. Supuestos hackers de sombrero blanco han retirado ~4.000 BTC (~$320 millones) desde la billetera de la Liquid Federation. El equipo de @Blockstream está trabajando para contactarlos on-chain con un mensaje firmado.”
La magnitud del retiro es impactante en comparación con el total de tenencias de la red: las aproximadamente 4.000 BTC retiradas representan cerca del 95% de las reservas de bitcoin de Liquid reportadas, que se situaban en un estimado de 4.200 BTC inmediatamente antes de que ocurriera el incidente. En otras palabras, quien ejecutó la transacción drenó casi la totalidad del bitcoin bajo custodia de la federación de la red en un solo movimiento.
Cabe destacar que las personas o el grupo detrás del retiro dejaron un mensaje directo incrustado en la transacción misma, que decía simplemente: “somos whitehats. contáctenos on chain”. Esa comunicación on-chain ahora es central para la respuesta de Blockstream, ya que sugiere que la parte responsable podría estar intentando señalar intenciones legítimas — una afirmación asociada comúnmente con investigadores de seguridad que identifican y explotan una vulnerabilidad específicamente para impedir que los actores maliciosos lo hagan primero, normalmente con la intención de devolver los fondos eventualmente.
Lo que Blockstream dice que pasó a nivel técnico
En declaraciones de seguimiento, Liquid Network proporcionó más detalle técnico sobre cómo se movieron los fondos. Según la divulgación de la red, el retiro se ejecutó mediante el SideSwap PAK, o Peg-out Authorization Key (clave de autorización de salida de peg): un mecanismo criptográfico específico utilizado para autorizar el proceso de mover bitcoin desde la sidechain de Liquid de regreso a la blockchain principal de Bitcoin.
De manera crucial, Liquid Network afirmó explícitamente que esta clave en particular no fue comprometida, y aclaró que tampoco se comprometió ninguna otra clave dentro del sistema. Esta distinción es importante, ya que sugiere que el retiro pudo haber aprovechado una vulnerabilidad funcional o lógica en cómo funciona el proceso de autorización, en lugar de deberse a una clave privada robada o filtrada.
Respuesta inmediata e impacto en toda la red
En el periodo inmediatamente posterior, Liquid Network tomó varias medidas de contención. Se notificó a los exchanges de criptomonedas que mantenían LBTC — la representación tokenizada de Bitcoin que circula en la sidechain de Liquid — y se les indicó que pausaran tanto los depósitos como los retiros del activo mientras se investigaba la situación. La red también deshabilitó temporalmente sus nodos puente, la infraestructura responsable de procesar transacciones que se mueven entre la mainchain de Bitcoin y la sidechain de Liquid. Con los nodos puente fuera de línea, actualmente no se pueden enviar nuevas transacciones a la red, congelando efectivamente toda la actividad de la sidechain de Liquid hasta que se resuelva el problema.
Liquid Network se cuidó de aclarar el alcance del incidente, afirmando que otros activos emitidos en la red —incluyendo USDT, DePix y varios activos tokenizados de mundo real (RWAs)— no se vieron afectados por el evento de seguridad. El impacto quedó aislado específicamente a las reservas de bitcoin de la federación y al token LBTC vinculado a ellas.
En su declaración, la red reconoció la interrupción para los usuarios de forma directa:
“Las carteras Liquid se verán afectadas y sentimos cualquier inconveniente. Los miembros de la Federación están trabajando activamente para resolver esto y poder restaurar la actividad normal de la red.”
Entender la estructura de Liquid Network
Liquid Network funciona como una sidechain de capa 2 construida sobre Bitcoin, diseñada para permitir transacciones más rápidas y confidenciales para exchanges de criptomonedas, traders e instituciones financieras que lo que normalmente sería posible directamente en la mainchain de Bitcoin. En lugar de estar controlada por una sola empresa, la red está gobernada por la Liquid Federation: un consorcio descentralizado de empresas centradas en Bitcoin, exchanges de criptomonedas e instituciones financieras repartidas por todo el mundo, que en conjunto gestionan las operaciones y la seguridad de la red.
Blockstream, la empresa de software que desarrolló originalmente Liquid Network, continúa siendo su principal proveedor de servicios técnicos, aunque no ejerce un control unilateral. Como la autoridad de gobernanza está distribuida entre numerosos miembros de la federación en todo el mundo, ninguna persona ni organización única tiene autoridad completa sobre la red. Este es un modelo diseñado para reducir puntos únicos de fallo, aunque este incidente plantea nuevas preguntas sobre cómo ese modelo de autoridad distribuida maneja un evento de seguridad rápido y de gran escala.
El interrogante de los “white-hats”
La autoidentificación de los actores como “hackers de sombrero blanco” tiene un peso significativo para cómo se resuelve finalmente este incidente, pero sigue siendo una afirmación no verificada en esta etapa, en lugar de un hecho confirmado. En incidentes de seguridad en criptomonedas, las partes que mueven fondos durante un exploit activo a veces realmente actúan para proteger los fondos de otros atacantes, menos escrupulosos, que podrían haber descubierto la misma vulnerabilidad y luego negociar un acuerdo de “bug bounty” para devolver los activos a cambio de una recompensa e inmunidad frente al enjuiciamiento.
Sin embargo, en otros casos, la formulación de “white-hat” se ha usado históricamente por parte de los atacantes como una táctica de negociación a posteriori, una vez que se dan cuenta de que devolver fondos podría ser legal y financieramente más seguro que intentar blanquear $320 millones en bitcoin robado. El intento activo de Blockstream de establecer comunicación on-chain sugiere que la empresa lo trata como una negociación abierta, en lugar de un asunto resuelto.
Qué pasa a continuación
A la fecha de publicación, Liquid Network sigue completamente pausada; los depósitos y retiros de LBTC permanecen suspendidos en los exchanges participantes, y Blockstream aún no ha confirmado si se ha establecido el contacto con la parte responsable o si se han devuelto fondos.
Dado que el incidente ocurrió durante las horas de la tarde y supone una cantidad inusualmente grande en relación con las reservas totales de la red, se espera que continúen apareciendo detalles adicionales, post-mortems técnicos y actualizaciones sobre la recuperación de fondos en las horas y los días posteriores a esta divulgación inicial.
