Un fallo reportado en el software Elements permitió a actores que se describieron como «white hats» acuñar L BTC sin respaldo y canjear cerca de 4.000 BTC, alrededor del 95% de la reserva de unos 4.200 BTC de Liquid. El incidente no fue una ruptura del consenso de Bitcoin ni, según Liquid y SideSwap, una filtración...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
El incidente de seguridad de Liquid de septiembre de 2026 expuso una falla en el mecanismo que debía garantizar que cada L-BTC estuviera respaldado íntegramente por bitcoin. Actores no identificados, que se presentaron como «white hats» o hackers éticos, habrían aprovechado un error en Elements —el software utilizado por Liquid— para crear L-BTC sin que existiera una cantidad equivalente de BTC en reserva. Después usaron el procedimiento ordinario de retiro, conocido como peg-out, para recibir bitcoin real desde la cartera de la Federación Liquid. 14
35
El alcance fue excepcional: salieron cerca de 4.000 BTC, aproximadamente el 95% de los alrededor de 4.200 BTC que había antes del incidente en la cartera de reserva. En las informaciones de entonces, el retiro se valoró en unos 320 millones de dólares. 12
14
L-BTC está diseñado para representar BTC custodiados por la federación de Liquid. En condiciones normales, los BTC quedan bloqueados en la red principal de Bitcoin y en Liquid circula la misma cantidad de L-BTC. Más adelante, quien posee L-BTC puede canjearlos mediante un peg-out y recibir BTC desde la reserva de la federación.
Según los reportes sobre el incidente, la vulnerabilidad rompió la primera parte de ese esquema: permitió emitir L-BTC sin respaldo. Los actores enviaron unos 4.000 L-BTC al servicio de peg-out de SideSwap. SideSwap procesó la solicitud dentro de su flujo habitual de autorización, destruyó los L-BTC recibidos y la federación liberó 3.996 BTC hacia la dirección de Bitcoin indicada. 35
39
La distinción es clave: Liquid afirmó que la clave PAK (Peg-out Authorization Key) de SideSwap se utilizó en el canje, pero no fue comprometida, como tampoco lo fueron otras claves de la federación. El problema reportado era que el sistema no pudo diferenciar los L-BTC emitidos de forma ilegítima de los L-BTC válidos antes de realizar el canje. 33
53
La secuencia reportada fue la siguiente:
Dicho de otro modo, el mecanismo de retiro funcionó como estaba programado, pero sobre una entrada económicamente inválida. Una ruta de canje aparentemente normal transformó un activo de la cadena lateral sin respaldo en BTC de la reserva mantenida en la red principal.
La parte que controlaba los BTC usó transacciones de Bitcoin y datos OP_RETURN para comunicarse públicamente, incluso con un mensaje en el que se identificaba como «whitehats». Tras informar de que los nodos del puente habían sido corregidos, Blockstream respondió mediante un mensaje firmado con PGP y publicado en cadena. 7
45
Los actores dijeron inicialmente que devolverían la mayor parte de los fondos una vez corregida la vulnerabilidad. El 7 de septiembre devolvieron 3.400 BTC a la dirección de peg de Liquid. En la dirección que controlaban quedaron unos 598,5 BTC: alrededor del 15% de lo retirado y valorados entonces por la prensa en entre 47 y 48 millones de dólares. 44
45
La etiqueta «white hats» debe entenderse como una descripción hecha por los propios actores, no como una conclusión legal o de seguridad ya establecida. La cantidad retenida fue presentada ampliamente como una posible recompensa o comisión por el hallazgo, pero los reportes disponibles no prueban que existiera un acuerdo de recompensa por errores. 44
45
Las medidas de contención incluyeron desactivar los nodos del puente y paralizar nuevas transacciones. También se avisó a los exchanges para que suspendieran, o se prepararan para suspender, depósitos y retiros de L-BTC. La red reconoció que las carteras de Liquid se verían afectadas mientras los miembros de la federación trabajaban en la restauración. 12
33
53
La pausa limitó nueva actividad en el puente, pero también hizo visible el modelo de confianza: Liquid es un sistema federado cuyos operadores pueden intervenir durante una emergencia. Esa capacidad puede ayudar a contener un incidente, aunque es distinta del modelo de consenso abierto y sin permisos de Bitcoin.
Liquid sostuvo que otros activos emitidos en la cadena lateral, incluidos USDT, DePix y emisiones de activos del mundo real (RWA), no fueron afectados directamente por este exploit. La exposición inmediata se concentró en los tenedores de L-BTC y en los servicios que dependían de depósitos, retiros o actividad de peg de L-BTC. 11
33
53
La promesa económica central de Liquid es que L-BTC está respaldado uno a uno por BTC bajo custodia de la federación. Bitcoin, por sí mismo, no impone esa relación: depende de que la lógica de emisión y validación de Liquid funcione correctamente, de los procedimientos de custodia y firma de la federación, y del proceso de entrada y salida entre redes.
El incidente muestra por qué debe funcionar toda la cadena de controles. Una custodia robusta o una autorización de retiro válida no bastan si un fallo de emisión permite que entre al sistema un derecho de cobro falsificado. Una vez que el L-BTC sin respaldo fue aceptado para su canje, pasó a competir con los L-BTC legítimos por una reserva de BTC limitada. 14
35
39
El principio de seguridad es simple, aunque exigente: toda unidad de un activo envuelto que pueda canjearse debe tener respaldo verificable, y el mecanismo de canje debe rechazar los activos cuya emisión viole esa regla.
El episodio de Liquid no fue un robo convencional de claves privadas. Se centró, en cambio, en la validación de software y en la infraestructura de canje: una superficie de ataque cada vez más relevante en los sistemas cripto.
CertiK contabilizó más de 1.310 millones de dólares en pérdidas en 344 incidentes de seguridad cripto durante la primera mitad de 2026. Al excluir de la comparación el excepcional ataque a Bybit del año anterior, su informe estimó que las pérdidas fueron cerca de un 28% superiores interanualmente. 19 Por separado, CoinGecko registró 3.630 millones de dólares robados en 245 incidentes documentados entre enero de 2025 y julio de 2026; entre las principales causas citó ataques a la cadena de suministro, exploits de contratos inteligentes y robo de claves.
17
La lección de Liquid, por tanto, va más allá de una sola cadena lateral: los sistemas que conectan redes, envuelven activos o permiten canjearlos deben comprobar sus supuestos de respaldo de extremo a extremo. Un único fallo en la validación de la emisión puede convertir un mecanismo de retiro aparentemente legítimo en la vía de salida de los activos de reserva.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Un fallo reportado en el software Elements permitió a actores que se describieron como «white hats» acuñar L BTC sin respaldo y canjear cerca de 4.000 BTC, alrededor del 95% de la reserva de unos 4.200 BTC de Liquid.
Un fallo reportado en el software Elements permitió a actores que se describieron como «white hats» acuñar L BTC sin respaldo y canjear cerca de 4.000 BTC, alrededor del 95% de la reserva de unos 4.200 BTC de Liquid. El incidente no fue una ruptura del consenso de Bitcoin ni, según Liquid y SideSwap, una filtración de la clave de autorización de retiros PAK de SideSwap.
Liquid detuvo la actividad del puente y las nuevas transacciones mientras se aplicaban parches.