Een gemelde fout in de Elements software maakte het mogelijk om L BTC zonder bijbehorende bitcoinreserve te creëren en daarmee circa 4.000 BTC op te nemen: ongeveer 95% van Liquids reserve van 4.200 BTC. De SideSwap Peg out Authorization Key (PAK) werd gebruikt, maar zou niet zijn gecompromitteerd; het systeem herke...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
De beveiligingszaak rond Liquid in september 2026 draaide om een fundamentele belofte van het netwerk: elke L-BTC hoort volledig gedekt te zijn door bitcoin in bewaring bij de Liquid Federation. Volgens de berichtgeving misbruikten onbekende partijen, die zichzelf ‘white hats’ noemden, een fout in de Elements-software. Daardoor konden zij L-BTC creëren zonder dat daar evenveel BTC in de reserve tegenover stond. Vervolgens wisselden zij die L-BTC via de reguliere peg-out-procedure in voor echte bitcoin uit de federatiewallet. 14
35
De schaal was uitzonderlijk. Circa 4.000 BTC — ongeveer 95% van de reserve van rond 4.200 BTC vóór het incident — verliet de wallet. Destijds werd die opname geschat op ongeveer 320 miljoen dollar. 12
14
L-BTC is bedoeld als een vertegenwoordiging van bitcoin die door de Liquid-federatie wordt bewaard. In het normale model wordt BTC op de Bitcoin-hoofdketen vastgezet, terwijl een overeenkomstige hoeveelheid L-BTC op Liquid in omloop komt. Wie L-BTC terugwisselt, laat die tokens vernietigen en ontvangt via een peg-out BTC uit de reserve van de federatie.
De gemelde kwetsbaarheid brak de eerste stap in dat model: er kon L-BTC zonder reserve worden uitgegeven. De betrokken partij stuurde vervolgens ongeveer 4.000 L-BTC naar de peg-outdienst van SideSwap. SideSwap verwerkte de aanvraag volgens de normale autorisatieprocedure, vernietigde de ontvangen L-BTC en de federatie keerde 3.996 BTC uit naar het opgegeven Bitcoin-adres. 35
39
Daarbij is een belangrijk onderscheid nodig. Volgens Liquid werd de Peg-out Authorization Key (PAK) van SideSwap gebruikt voor de inwisseling, maar was die sleutel niet gecompromitteerd. Ook andere federatiesleutels zouden niet zijn buitgemaakt. Het probleem was dat de infrastructuur vóór de uitbetaling geen onderscheid kon maken tussen legitieme L-BTC en de onrechtmatig gecreëerde L-BTC. 33
53
De gerapporteerde gang van zaken was als volgt:
De peg-outprocedure functioneerde dus technisch zoals ontworpen, maar op basis van economisch ongeldige invoer. Een reguliere inwisselingsroute veranderde zo een ongedekt sidechain-activum in BTC uit de reserve op de hoofdketen.
De partij die de BTC ontving, gebruikte Bitcoin-transacties met OP_RETURN-data om publiek te communiceren, waaronder een bericht waarin zij zich als ‘whitehats’ identificeerde. Nadat Blockstream meldde dat de bridgenodes waren gepatcht, reageerde het bedrijf met een PGP-ondertekend bericht op de blockchain. 7
45
De betrokken partij zei aanvankelijk het grootste deel van de middelen terug te sturen zodra de kwetsbaarheid was verholpen. Op 7 september werd 3.400 BTC teruggestuurd naar het Liquid-pegadres. Ongeveer 598,5 BTC bleef achter op het adres van de houder: circa 15% van het opgenomen bedrag, in de toenmalige berichtgeving gewaardeerd op ongeveer 47 tot 48 miljoen dollar. 44
45
De term ‘white hats’ is uitsluitend de zelftypering van de betrokken partijen, geen vaststaande juridische of beveiligingskwalificatie. Het ingehouden bedrag werd breed omschreven als een impliciete beloning of vindersloon, maar de beschikbare berichtgeving toont geen overeengekomen bug-bountyregeling aan. 44
45
Liquid schakelde bridgenodes uit en stopte nieuwe transacties. Beurzen kregen bericht om L-BTC-stortingen en -opnames te pauzeren, of zich daarop voor te bereiden. Het netwerk waarschuwde dat Liquid-wallets hinder zouden ondervinden terwijl federatieleden aan herstel werkten. 12
33
53
De stop beperkte verdere bridge-activiteit, maar maakte ook het vertrouwensmodel zichtbaar: Liquid is een gefedereerd systeem waarvan beheerders tijdens een noodsituatie operationeel kunnen ingrijpen. Dat kan helpen bij indamming, maar verschilt wezenlijk van het permissionless consensusmodel van Bitcoin.
Volgens Liquid werden andere op de sidechain uitgegeven activa, waaronder USDT, DePix en tokenisaties van reële activa (RWA’s), niet rechtstreeks door dit specifieke exploit getroffen. De directe blootstelling lag vooral bij L-BTC-houders en diensten die afhankelijk waren van L-BTC-stortingen, -opnames of peg-activiteiten. 11
33
53
De economische kernbelofte van Liquid is een één-op-ééndekking van L-BTC door BTC onder bewaring van de federatie. Bitcoin zelf dwingt die relatie niet af. Zij hangt af van de uitgifte- en validatielogica van Liquid, de bewaaring en ondertekeningsprocedures van de federatie, én een correct werkende peg-in- en peg-outprocedure.
Dit incident laat zien waarom alle controles in die keten essentieel zijn. Sterke bewaarbeveiliging of een geldige peg-outautorisatie is onvoldoende wanneer een fout in de uitgifte een vervalste aanspraak tot het systeem toelaat. Zodra die ongedekte L-BTC werd geaccepteerd voor inwisseling, concurreerde die met legitieme L-BTC om dezelfde eindige BTC-reserve. 14
35
39
De praktische veiligheidsregel is eenvoudig, maar veeleisend: iedere inwisselbare eenheid van een verpakt activum moet verifieerbaar gedekt zijn, en het inwisselingssysteem moet activa weigeren waarvan de uitgifte die dekkingsregel schendt.
Het Liquid-incident was geen klassieke diefstal van privésleutels. De kern lag bij softwarevalidatie en de infrastructuur voor inwisseling — een steeds belangrijker aanvalsvlak in cryptosystemen.
CertiK rapporteerde in de eerste helft van 2026 meer dan 1,31 miljard dollar aan verliezen verspreid over 344 crypto-beveiligingsincidenten. Wanneer de uitzonderlijke Bybit-inbraak uit de vergelijking met het voorgaande jaar wordt gelaten, lagen de verliezen volgens het rapport ongeveer 28% hoger op jaarbasis. 19 CoinGecko telde afzonderlijk 3,63 miljard dollar aan gestolen waarde in 245 gedocumenteerde incidenten tussen januari 2025 en juli 2026; supply-chainaanvallen, smartcontract-exploits en gestolen sleutels behoorden tot de voornaamste oorzaken.
17
De les van Liquid reikt daarom verder dan één sidechain. Systemen die activa bridgen, verpakken of inwisselen moeten hun dekkingsaannames van begin tot eind toetsen. Eén fout in de validatie van uitgifte kan een ogenschijnlijk legitiem inwisselingsmechanisme veranderen in de route waarlangs reserveactiva het systeem verlaten.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Een gemelde fout in de Elements software maakte het mogelijk om L BTC zonder bijbehorende bitcoinreserve te creëren en daarmee circa 4.000 BTC op te nemen: ongeveer 95% van Liquids reserve van 4.200 BTC.
Een gemelde fout in de Elements software maakte het mogelijk om L BTC zonder bijbehorende bitcoinreserve te creëren en daarmee circa 4.000 BTC op te nemen: ongeveer 95% van Liquids reserve van 4.200 BTC. De SideSwap Peg out Authorization Key (PAK) werd gebruikt, maar zou niet zijn gecompromitteerd; het systeem herkende de onrechtmatig uitgegeven L BTC niet vóór de inwisseling.
Na een on chain gesprek werd 3.400 BTC teruggestuurd. Ongeveer 598,5 BTC bleef bij de partij die zichzelf als ‘white hats’ omschreef.