Circa 598,5 BTC restano all’autore dell’exploit dopo la trattativa on-chain e la correzione annunciata da Blockstream.
Aggiornato il 7 settembre 2026 con la conferma della restituzione.
Sono stati restituiti 3.400 BTC al wallet della federazione di Liquid Network, dopo il prelievo di circa 4.000 bitcoin del 6 settembre. Il trasferimento, segnalato da Rob Hamilton alle 15:46 UTC del 7 settembre, è stato confermato nel blocco 965950, alle 16:09 UTC.
La transazione di restituzione lascia 598,49955894 BTC all’indirizzo del mittente. È questa la somma trattenuta, circa 598,5 BTC di “commissione”: la commissione effettivamente pagata ai miner è di 1.768 satoshi. I messaggi pubblici in chiaro non specificano i termini di un eventuale compenso concordato.
Il bug e la sospensione della rete
Secondo la ricostruzione di SideSwap, il 6 settembre alle 14:05 UTC un cliente aveva inviato 4.000 L-BTC al suo servizio di peg-out. I token erano stati bruciati su Liquid e alle 14:28 UTC erano stati accreditati 3.996 BTC all’indirizzo Bitcoin del cliente. SideSwap ha riferito che Blockstream aveva individuato l’origine degli L-BTC in un bug di Elements, il software su cui si basa Liquid. La piattaforma ha escluso compromissioni dei propri sistemi e della chiave di autorizzazione al peg-out.
La federazione aveva quindi disabilitato i nodi bridge, fermando l’invio di nuove transazioni. Gli exchange erano stati invitati a sospendere depositi e prelievi di L-BTC; SideSwap aveva sospeso swap, peg-in e peg-out. Secondo Liquid, gli altri asset emessi sulla rete, tra cui USDT, DePix e asset tokenizzati, non erano coinvolti nell’exploit.
I messaggi fino alla restituzione
Il dialogo si è svolto tramite OP_RETURN, il campo che permette di inserire dati nelle transazioni Bitcoin. Il 6 settembre gli autori si erano definiti “white hat”, chiedendo di essere contattati sulla blockchain. Blockstream aveva risposto indicando il proprio indirizzo email per la sicurezza, poi aveva inviato un messaggio cifrato.
Nella notte del 7 settembre, gli autori avevano proposto di restituire gran parte dei fondi al wallet della federazione. In un messaggio successivo avevano chiesto di correggere il bug e aggiornare ogni nodo prima del trasferimento, allegando dettagli sulla vulnerabilità cifrati con la chiave pubblica di Blockstream. L’azienda aveva risposto con un messaggio firmato di ringraziamento.
Nella mattinata, Blockstream aveva comunicato che i nodi bridge erano stati aggiornati e che era sicuro restituire i fondi. La firma PGP del messaggio è verificabile con la chiave pubblica dell’azienda. Alle 12:43 UTC è stata confermata un’ulteriore richiesta degli autori di verificare l’indirizzo di destinazione, accompagnata da altri dettagli cifrati sul fix. Sono seguiti nuovi messaggi cifrati tra le parti prima della restituzione.
Durante lo scambio era comparso anche un messaggio privo di firma PGP che proponeva un indirizzo alternativo e invitava a trattenere 98 BTC. Il trasferimento da 3.400 BTC è invece diretto al wallet della federazione indicato nelle comunicazioni precedenti.





