Hackean Liquid Network y se llevan US$340M: 85% ya fue devuelto

Qué pasó en Liquid Network este domingo

**Un hacker extrajo unos 4.019 BTC (aproximadamente **US$340 millones) del monedero de la federación de Liquid Network, la sidechain de Bitcoin desarrollada por Blockstream. Es uno de los mayores robos de cripto del año y deja al descubierto una vulnerabilidad grave en el software deElements, el código abierto que sostiene la red, según reportó SideSwap (TechCrunch, 2026-09-08).

Según Bitcoin Magazine, la operación se ejecutó mediante una transacción de peg-out con la SideSwap Peg-out Authorization Key. La hipótesis técnica es un bug de inflación en la sidechain L-BTC: el atacante habría creado más de 4.000 L-BTC que no existían y los canjeó por bitcoin on-chain. Como la transacción parecía válida ante los módulos HSM de la federación, las firmas se completaron y los fondos salieron. El monedero pasó de mantener algo más de 4.200 BTC a apenas 207 BTC (Bitcoin Magazine).

La negociación ocurrió en la propia blockchain

El atacante movió los fondos a una dirección que terminaba en 6gyqjlte y firmó una transacción con un mensaje en el campo OPRETURN: “we are whitehats. contact us on chain”. Blockstream respondió también on-chain con un OPRETURN en el que pedía ser contactado por correo (Bitcoin Magazine).

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Tras aplicar los parches a los nodos de bridge, los atacantes devolvieron 3.400 BTC, cerca del 85% de lo sustraído. Quedan aproximadamente 598 BTC (~US$47 millones) sin retornar, según confirmó Samson Mow, ex ejecutivo de Blockstream y actual CEO de JAN3 (TechCrunch; Blockonomi).

Por qué importa aunque devuelvan la mayor parte

Que el dinero vuelva no significa que el incidente sea cosmético. Varios ángulos preocupan a founders y operadores de exchanges:

  • L-BTC perdió su paridad 1:1. Tras el drenaje, la reserva que respalda el token cayó de unos 4.200 BTC a ~207 BTC. Los titulares de L-BTC tienen ahora un activo que, sobre el papel, no puede canjearse en su totalidad hasta que la red se reabra y se reembolse el faltante (Bitcoin Magazine).
  • El modelo federado tiene un punto único de coordinación. La sidechain se sostiene en firmas multisig de 15 miembros (11 necesarios para mover fondos). Un fallo en el software subyacente basta para que un solo actor autorizado ejecute un peg-out válido. No es un problema del custodio, sino de la cadena.
  • El precedente del “white hat” es incómodo. Charles Guillemet, CTO de Ledger, señaló que si los 600 BTC que no vuelven son una compensación negociada, el episodio se parece más a una extorsión que a una divulgación responsable (Blockonomi). Blockstream no ha confirmado si pagará bug bounty ni en qué términos.

Qué dice el sector: la ciberseguridad cripto está en alerta

El hack de Liquid se suma a una racha de ataques que han puesto en el foco la seguridad de la infraestructura cripto. The Straits Times recuerda que solo una semana antes un atacante extrajo US$6 millones de una plataforma de préstamos vinculada a Crypto.com, y que en agosto se cuestionó la seguridad de la wallet offline Coldcard. Aneirin Flynn, CEO de FailSafe, resumió el patrón: “este es el último de una serie de ataques que exponen debilidades en la infraestructura cripto en 2026”.

Liquid Network sigue pausada. Blockstream ha distribuido las versiones parcheadas y los miembros de la federación están coordinando los requisitos técnicos antes de reactivar la red (Blockonomi).

¿Qué significa esto para tu startup?

Si tu empresa opera en cripto —exchange, OTC, fintech con pasarela, custodial o no— este caso te deja tareas concretas:

  • Audita tu exposición a L-BTC y a sidechains. Pide a tu proveedor el detalle de tenencias propias y de clientes. Mientras Liquid no se reabra, esos saldos no son liquidables a la par. El riesgo es operativo y reputacional.
  • Revisa los módulos HSM y el software de bridge, no solo las claves. Que la clave privada no estuviera comprometida no impidió el robo. El ataque explotó el código de Elements que Liquid y SideSwap comparten. Si tu stack depende de un custodio federeado o multisig, exige auditorías públicas de la capa de consenso, no solo del custodial.
  • Distingue divulgación de negociación. Si alguna vez reportas una vulnerabilidad y te piden compensación, ten claros tus términos por escrito antes de mover datos. Para tu equipo de seguridad, este es un caso de estudio para actualizar el runbook de respuesta y la política de bug bounty.

Conclusión

El caso Liquid Network es un recordatorio de que la seguridad cripto en 2026 sigue reaccionando más rápido de lo que previene. Devolver el 85% de los fondos no compensa el colapso del colateral, el daño reputacional a Blockstream ni la incertidumbre para los titulares de L-BTC. Para los founders hispanos que operan en el sector, la lección operativa es directa: audita tu dependencia de sidechains, presiona por auditorías de consenso y ten claro tu protocolo de respuesta antes de que un “white hat” te escriba un OP_RETURN.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...