Un ataque a la red Liquid, la cadena lateral de Bitcoin desarrollada por Blockstream, ocurrió el 6 de septiembre de 2026, cuando un atacante explotó una vulnerabilidad en la verificación de rangeproof de Elements. Este fallo permitió que una transacción no respaldada por activos se validara y inflara la oferta de LBTC en aproximadamente 4.000 unidades. El atacante utilizó el proceso estándar de 'peg-out' a través de SideSwap para retirar estos activos, confirmando la transacción en el bloque 965,783 de Bitcoin. La reserva de Liquid cayó de 4.205 BTC a 197 BTC, aunque otros activos como USDt y DePix permanecieron intactos.
El atacante identificó su identidad en la cadena y devolvió 3.400 BTC tras negociaciones, dejando un saldo pendiente de 602 BTC. Blockstream coordinó la detención de los nodos puente, desplegó un parche de emergencia y lanzó la versión 23.3.4 de Elements, que incluye correcciones de seguridad. El informe detalla la arquitectura de Liquid, incluyendo las claves PAK (Peg-out Authorization Key) y cómo la dependencia de la validación de consenso en la verificación de rangeproof facilitó el ataque. Este incidente resalta la importancia de la coordinación entre la federación de Liquid y la comunidad de desarrollo de Bitcoin para mitigar riesgos de seguridad en sistemas descentralizados.
