Celah yang dilaporkan pada perangkat lunak Elements memungkinkan pihak yang mengaku sebagai “white hat” mencetak L BTC tanpa dukungan BTC, lalu menebus sekitar 4.000 BTC—sekitar 95% dari cadangan Liquid yang berisi ki... Insiden ini bukan pelanggaran terhadap konsensus Bitcoin dan bukan pula akibat kunci Peg out Aut...
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Insiden keamanan Liquid pada September 2026 memperlihatkan kegagalan pada mekanisme yang seharusnya memastikan L-BTC selalu didukung Bitcoin secara penuh. Pihak tak dikenal yang menyebut diri mereka “white hat” dilaporkan memanfaatkan bug pada perangkat lunak Elements—perangkat lunak yang digunakan Liquid—untuk mencetak L-BTC tanpa BTC cadangan yang setara. L-BTC tersebut kemudian ditebus lewat proses peg-out biasa untuk memperoleh Bitcoin asli dari dompet Liquid Federation. 14
35
Dampaknya sangat besar: sekitar 4.000 BTC, atau kurang lebih 95% dari saldo dompet sebelum insiden yang sekitar 4.200 BTC, keluar dari cadangan. Saat itu, nilai penarikan tersebut dilaporkan sekitar US$320 juta. 12
14
L-BTC dirancang sebagai representasi Bitcoin yang disimpan dalam kustodi federasi Liquid. Dalam skema normal, BTC dikunci di blockchain utama Bitcoin, kemudian jumlah L-BTC yang setara beredar di Liquid. Pemegang L-BTC dapat menebusnya melalui peg-out: L-BTC dimusnahkan atau ditukarkan, lalu BTC dari cadangan federasi dikirimkan di jaringan utama Bitcoin.
Menurut laporan mengenai insiden ini, kerentanan tersebut merusak bagian pertama dari skema itu: L-BTC tanpa jaminan BTC bisa dicetak. Pelaku lalu mengirim sekitar 4.000 L-BTC ke layanan peg-out SideSwap. SideSwap memproses permintaan itu lewat alur otorisasi normal, membakar L-BTC yang diterima, dan federasi kemudian melepas 3.996 BTC ke alamat Bitcoin yang ditentukan. 35
39
Pembedaan ini penting. Liquid menyatakan Peg-out Authorization Key (PAK) SideSwap memang digunakan dalam penebusan, tetapi kunci tersebut tidak dikompromikan, begitu pula kunci federasi lainnya. Masalah yang dilaporkan adalah sistem tidak dapat membedakan L-BTC hasil pencetakan ilegal dari L-BTC yang sah sebelum penebusan berlangsung. 33
53
Urutan kejadian yang dilaporkan adalah sebagai berikut:
Dengan kata lain, mekanisme peg-out berjalan sesuai rancangan, tetapi menerima masukan yang secara ekonomi tidak valid. Jalur penebusan yang tampak normal mengubah aset sidechain tanpa jaminan menjadi BTC sungguhan dari cadangan di blockchain utama.
Pihak yang memegang BTC itu menggunakan transaksi Bitcoin dan data OP_RETURN untuk berkomunikasi secara terbuka, termasuk pesan yang mengidentifikasi diri sebagai “whitehats”. Setelah menyatakan node bridge telah ditambal, Blockstream merespons melalui pesan on-chain yang ditandatangani PGP. 7
45
Mereka awalnya mengatakan akan mengembalikan sebagian besar dana setelah kerentanan diperbaiki. Pada 7 September, mereka mengembalikan 3.400 BTC ke alamat peg Liquid. Sekitar 598,5 BTC tetap berada di alamat pemegang—sekitar 15% dari jumlah yang ditarik, dengan nilai yang dilaporkan saat itu sekitar US$47 juta hingga US$48 juta. 44
45
Sebutan “white hat” perlu dipahami sebagai klaim dari pelaku sendiri, bukan kesimpulan hukum ataupun penilaian keamanan yang telah terbukti. Dana yang tidak dikembalikan luas digambarkan sebagai bounty atau imbalan penemu celah secara tersirat, tetapi laporan yang tersedia tidak menunjukkan adanya kesepakatan program bug bounty. 44
45
Langkah penanganan awal Liquid mencakup penonaktifan node bridge dan penghentian transaksi baru. Bursa kripto diberi tahu untuk menghentikan, atau bersiap menghentikan, setoran dan penarikan L-BTC. Jaringan itu juga mengakui bahwa dompet Liquid akan terdampak selama anggota federasi berupaya memulihkan layanan. 12
33
53
Penghentian ini membatasi aktivitas bridge lebih lanjut, tetapi sekaligus memperjelas model kepercayaan Liquid: Liquid adalah sistem terfederasi, sehingga operatornya dapat melakukan intervensi operasional saat terjadi keadaan darurat. Kemampuan itu membantu penanggulangan, namun berbeda dari model konsensus Bitcoin yang bersifat tanpa izin (permissionless).
Liquid menyatakan aset lain yang diterbitkan di sidechain tersebut—termasuk USDT, DePix, dan penerbitan aset dunia nyata atau real-world assets (RWA)—tidak terdampak langsung oleh eksploit ini. Paparan utama saat itu berada pada pemegang L-BTC dan layanan yang mengandalkan setoran, penarikan, atau aktivitas peg L-BTC. 11
33
53
Janji ekonomi utama Liquid adalah L-BTC didukung satu banding satu oleh BTC yang berada dalam kustodi federasi. Namun, hubungan tersebut tidak ditegakkan oleh konsensus Bitcoin itu sendiri. Jaminan itu bergantung pada logika penerbitan dan validasi Liquid, prosedur penyimpanan serta penandatanganan oleh federasi, dan proses peg-in maupun peg-out yang semuanya harus berfungsi dengan benar.
Insiden ini menunjukkan mengapa seluruh rangkaian pemeriksaan sangat menentukan. Kontrol kustodi yang kuat atau otorisasi peg-out yang valid tidak cukup bila celah penerbitan memungkinkan klaim palsu masuk ke sistem. Setelah L-BTC palsu diterima untuk ditebus, aset tersebut bersaing dengan L-BTC sah untuk memperebutkan cadangan BTC yang jumlahnya terbatas. 14
35
39
Prinsip keamanannya sederhana, tetapi tuntutannya tinggi: setiap unit aset terbungkus yang dapat ditebus harus mempunyai jaminan yang bisa diverifikasi, dan sistem penebusan harus menolak aset yang penerbitannya melanggar aturan jaminan tersebut.
Insiden Liquid bukan pencurian kunci privat konvensional. Fokusnya justru berada pada validasi perangkat lunak dan infrastruktur penebusan—permukaan serangan yang makin penting dalam sistem kripto.
CertiK melaporkan kerugian lebih dari US$1,31 miliar dalam 344 insiden keamanan kripto pada paruh pertama 2026. Setelah mengeluarkan pelanggaran Bybit yang luar biasa besar dari perbandingan tahun sebelumnya, laporan tersebut menyebut kerugian sekitar 28% lebih tinggi secara tahunan. 19 Secara terpisah, CoinGecko menghitung US$3,63 miliar dana yang dicuri dalam 245 insiden keamanan terdokumentasi dari Januari 2025 hingga Juli 2026; serangan rantai pasok, eksploit kontrak pintar, dan pencurian kunci termasuk penyebab utamanya.
17
Pelajaran dari Liquid karena itu melampaui satu sidechain: sistem yang menjembatani, membungkus, atau menebus aset harus menguji asumsi jaminannya dari ujung ke ujung. Satu kegagalan dalam validasi penerbitan dapat mengubah mekanisme penebusan yang tampak sah menjadi jalur keluarnya aset cadangan dari sistem.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Celah yang dilaporkan pada perangkat lunak Elements memungkinkan pihak yang mengaku sebagai “white hat” mencetak L BTC tanpa dukungan BTC, lalu menebus sekitar 4.000 BTC—sekitar 95% dari cadangan Liquid yang berisi ki...
Celah yang dilaporkan pada perangkat lunak Elements memungkinkan pihak yang mengaku sebagai “white hat” mencetak L BTC tanpa dukungan BTC, lalu menebus sekitar 4.000 BTC—sekitar 95% dari cadangan Liquid yang berisi ki... Insiden ini bukan pelanggaran terhadap konsensus Bitcoin dan bukan pula akibat kunci Peg out Authorization Key (PAK) SideSwap diretas.
Liquid menghentikan aktivitas bridge dan transaksi baru saat infrastruktur ditambal.