El 6 de septiembre, una vulnerabilidad de software en la cadena lateral Liquid Bitcoin permitió a los atacantes crear aproximadamente 4,000 unidades de L-BTC sin ningún respaldo de bitcoin correspondiente, según un análisis técnico de CertiK, una firma de seguridad blockchain. Los atacantes luego intercambiaron estos tokens por bitcoin real utilizando el mecanismo de retiro de peg-out de Liquid, extrayendo aproximadamente el 95% del total de bitcoin que poseía la cadena lateral. El incidente resultó en que las operaciones de la cadena lateral se congelaran ese mismo día.
Cómo funciona el sistema de peg-out de Liquid
Liquid opera como una cadena lateral federada de Bitcoin, desarrollada y gestionada por un consorcio de intercambios y empresas que en conjunto mantienen la custodia de bitcoins reales en una billetera de múltiples firmas. El token nativo de la cadena lateral, L-BTC, está completamente respaldado por estas reservas, y mover fondos desde Liquid—el proceso conocido como “peg-out”—requiere una Clave de Autorización de Peg-out específica (PAK). Solo los usuarios con entradas de PAK registradas pueden desbloquear directamente bitcoin de la red principal de Bitcoin, mientras que la mayoría de los usuarios deben interactuar con un miembro de la federación o un intercambio participante.
El sistema está diseñado con controles estrictos para que incluso si ciertos miembros de la federación son comprometidos, las transferencias no autorizadas a direcciones maliciosas sean prevenidas. Sin embargo, los atacantes lograron explotar una brecha en este proceso.
Alex Thorn, jefe de investigación de la firma Galaxy Digital, discutió el incidente en el podcast Uneasy Money de Unchained. Thorn explicó que, aunque el protocolo se supone que restringe los peg-outs directos, plataformas como SideSwap facilitan retiros más fáciles al retransmitir solicitudes de clientes y reenviar BTC a cualquier dirección proporcionada. Thorn caracterizó este proceso como una forma efectiva de sortear la lista de acceso prevista, señalando: “SideSwap simplemente permitirá que cualquiera aparezca con una dirección y retire de Liquid y simplemente lo reenvíe automáticamente”. Continuó diciendo: “No sé por qué o por qué se permitió esto”.
SideSwap simplemente permitirá que cualquiera aparezca con una dirección y retire de Liquid y simplemente lo reenvíe automáticamente a cualquier dirección que el cliente proporcione. Hacer un rodeo en torno a la lista de permitidos: por qué esto fue permitido sigue sin estar claro.
La documentación oficial de Liquid confirma que los usuarios comunes típicamente pasan a través de un miembro de la federación o intercambios de terceros como Bitfinex y SideSwap para peg-outs. Los clientes entregan L-BTC y especifican una dirección de Bitcoin, recibiendo BTC a cambio una vez que los procesos de la red están completos.
Causa técnica e impacto en los activos
CertiK atribuyó la explotación a una “codificación de clave de caché ambigua en la verificación de caché de prueba de rango”, lo que permitió a un atacante preparar la caché y pasar una transacción falsificada a través de la verificación sin validación completa. Este proceso llevó a la acuñación de 3,998.5 L-BTC no respaldados, que CertiK valoró en aproximadamente $318.7 millones al momento del incidente.
Liquid y SideSwap ambos declararon que su infraestructura clave no fue comprometida y el sistema de retiros en sí funcionó como se esperaba desde una perspectiva técnica. SideSwap informó que los tokens fueron procesados con autorización válida, y el servicio no pudo diferenciar el L-BTC falsificado de los legítimos. A raíz de las negociaciones, los atacantes, identificados como hackers de sombrero blanco auto-proclamados, han devuelto 3,400 BTC y retenido 598.5 BTC.
| Activo | Creado/Tomado | Devuelto | Retenido por Atacantes |
|---|---|---|---|
| L-BTC acuñado no respaldado | 3,998.5 | — | — |
| BTC retirado de Liquid | 3,998.5 | 3,400 | 598.5 |
Mini diccionario: Liquid es una cadena lateral de Bitcoin construida y operada por Blockstream y una federación de intercambios. Permite transferencias rápidas, confidenciales e interoperables de bitcoin (como tokens L-BTC) entre plataformas participantes. SideSwap es un proveedor de intercambios no custodial que funciona como miembro de la federación Liquid, ofreciendo intercambios atómicos y servicios de peg-out a los usuarios en la red Liquid.
Mientras la cadena lateral permanece en pausa, el bug explotado y la subsecuente recuperación de activos llaman la atención sobre las complejidades involucradas en la custodia y los marcos de seguridad entre cadenas para blockchains federadas. La federación Liquid ha anunciado esfuerzos continuos para abordar la vulnerabilidad y revisar los procedimientos que permitieron el retiro.


