toobit
Comprar criptomonedas
Comprar criptomonedasComprar criptomonedas con Visa/Mastercard
Trading P2POpera al mejor precio con múltiples opciones de pago locales
Tarjeta bancariaPaga con Visa o Mastercard
TerceroCompra criptomonedas a través de plataformas de terceros confiables usando varios métodos de pago
Depósito de criptomonedasDepósitos entre criptomonedas, rápidos de contabilizar
Mercados
OportunidadesSigue la tendencia y toma la delantera
MercadosObtén información del mercado a tiempo
Derivados
Contratos perpetuos basados ​​en UContratos apalancados, no liquidados, liquidados en USDT
Contrato perpetuo de USDCContrato perpetuo liquidado en USDC
Contratos de eventosPredice los movimientos del mercado. Gana ganancias con facilidad.
Mercado de predicciónConvierte las perspectivas en valor
Lite perpetuoMétodos comerciales minimalistas, ideales para principiantes.
Contrato de demostraciónNo se requiere garantía, adecuado para practicar el trading
BotsEjecute automáticamente estrategias preestablecidas para aprovechar oportunidades en las fluctuaciones del mercado.
TradFi
Comercio
LugarCompra o vende criptomonedas rápidamente
DEX +Tokens populares Web3 en cadena, intercambios al instante
LaunchpadAccede a listados de tokens en etapa inicial
Intercambio rápidoIntercambio instantáneo de activos sin fees
API de comercioProporciona una forma eficiente y rápida de ejecutar transacciones a través de la API
Toobit SynapseAnálisis de mercado impulsado por análisis de IA
Toobit x TradingViewOpera directamente desde los gráficos de TradingView
Agent Trade KitEquipa a los agentes de IA con habilidades de trading y de cuenta
Recompensas
Copiar
Siga a los traders profesionalesSiga las operaciones de los traders líderes mundiales
Reclutamiento de maestros comercialesObtener altos ingresos
Más
Finanzas
Gestión financieraGana rendimientos estables en criptomonedas al instante
Promoción
Programa de Bróker¡Monetiza el Volume API y tu infraestructura de trading!
Programa Global de Embajadores Toobit¡Conviértete en embajador y obtén beneficios competitivos!
Toobit x Nova.MemeMeme con un clic, operación instantánea
Principiante
AcademiaTe ayudamos a transformarte de un principiante a un trader profesional
Centro de ayudaTe ayudamos a resolver problemas en la plataforma
Centro de anunciosPublicaciones oportunas con notificaciones y actualizaciones importantes del sistema
NoticiasNoticias y tendencias del mercado de criptomonedas en tiempo real
BlogExplora el mundo cripto y aprovecha las oportunidades de trading
Explorar
Programa VIP de ToobitDisfruta de descuentos en las fees y muchas recompensas exclusivas.
PerspectivasMantente al día con las últimas noticias sobre criptomonedas.
Únase a la comunidad ToobitLos usuarios comparten experiencias, conocimientos y discuten temas
3 años juntosCelebra nuestro camino y la comunidad que lo hizo posible
Acerca de ToobitUna plataforma global que lidera la nueva generación de servicios financieros de criptomonedas.
Sugerencias y ComentariosComparte tus ideas para mejorar el exchange
Prueba de ReservasConfianza basada en reservas al 100%
Acceso
Inscribirse
🔥BTC/USDT
Escanear para descargar
App para iOS o Android
Más descargas

Atacante explota un fallo de Liquid para retirar bitcoins

2026-09-09 02:57

SpotFuturosExploitBTC

Un atacante explotó una vulnerabilidad de software en el código base de Elements utilizado por Liquid Network el 6 de septiembre, acuñando aproximadamente 4.000 Liquid Bitcoin (LBTC) sin respaldo y convirtiendo casi todo en BTC reales mediante el mecanismo normal de retirada de Liquid. Posteriormente, el atacante devolvió 3.400 BTC, pero unos 598,5 BTC —valorados en aproximadamente 47 millones de dólares según las cifras proporcionadas— permanecen en direcciones bajo su control, sin ningún acuerdo público que confirme que se trata de una recompensa por detectar un error.

El exploit drenó unos 3.998,5 BTC del monedero de reserva multifirma de Liquid, aproximadamente el 95 % del saldo de bitcoin del monedero en ese momento. Las retiradas dejaron unos 197 BTC en el monedero de reserva antes de la devolución parcial. Blockstream, la empresa detrás de Liquid Network y del software Elements, ha declarado que continúa negociando con el atacante y busca recuperar los BTC restantes.

El incidente centra la atención en las comprobaciones de software que conectan los LBTC emitidos con los BTC depositados en la reserva de Liquid. Según el relato del incidente, el sistema de custodia multifirma 11 de 15 de Liquid no fue vulnerado. En su lugar, el sistema autorizó retiradas después de que LBTC fraudulentos entraran en el proceso de peg-out y fueran considerados válidos.

Los LBTC falsos pasaron por una ruta normal de peg-out

El atacante acuñó primero LBTC sin que los BTC correspondientes fueran depositados en la reserva de Liquid. Ese saldo falsificado se envió después al proceso estándar de peg-out de la red, que normalmente quema LBTC y libera una cantidad equivalente de BTC del monedero de reserva controlado por la federación.

Las retiradas se realizaron en dos transacciones. La primera movió aproximadamente 2,5 BTC y aparentemente sirvió como prueba del exploit. Después, una segunda transferencia retiró unos 3.996 BTC. En conjunto, las transacciones eliminaron casi todo el saldo de reserva disponible para el sistema de peg-out.

El mecanismo de peg-out de Liquid está diseñado para permitir que los titulares de LBTC canjeen sus activos de la sidechain por Bitcoin nativo. El proceso requiere la aprobación de una federación de operadores mediante un sistema multifirma 11 de 15. Al menos 11 firmantes autorizados deben aprobar una retirada antes de que los BTC puedan salir de la reserva.

En este caso, parece que los firmantes aprobaron transacciones que cumplían los requisitos formales de retirada, mientras que el sistema subyacente no rechazó los LBTC no válidos. El episodio muestra que un umbral multifirma puede proteger el acceso a un monedero de reserva sin demostrar de forma independiente que cada activo presentado para su canje se creó legítimamente.

Blockstream afirmó que el exploit no implicó la filtración de claves privadas multisig. También señaló que no fue robada la clave de autorización de peg-out utilizada por SideSwap, un servicio relacionado con Liquid. En su lugar, el atacante explotó la vulnerabilidad de Elements para crear LBTC no válidos y luego utilizó el flujo previsto de quema y retirada para obtener BTC reales.

El contacto en la cadena condujo a una devolución parcial

Después de mover los fondos, el atacante dejó un mensaje en una transacción de Bitcoin mediante OP_RETURN, un campo que puede almacenar una pequeña cantidad de datos arbitrarios en la cadena de bloques. El mensaje decía: «somos hackers éticos. contactad con nosotros en la cadena».

Blockstream respondió enviando 1.000 satoshis a una dirección asociada con el atacante y solicitando contacto. Posteriormente, las comunicaciones continuaron mediante mensajes OP_RETURN de Bitcoin, firmas PGP y notas cifradas.

El atacante afirmó que devolvería la mayor parte de los fondos una vez desplegada una solución, y solicitó que los nodos puente se actualizaran antes del reembolso. Tras un mensaje firmado en el que se afirmaba que los nodos puente habían sido corregidos, el atacante devolvió 3.400 BTC al monedero multisig de Liquid el 7 de septiembre.

Los aproximadamente 598,5 BTC restantes fueron trasladados a otra dirección controlada por el atacante. Los mensajes públicos visibles en la cadena no incluían ningún acuerdo que concediera al atacante permiso para conservar esos fondos ni que los definiera como una recompensa de seguridad. La última actualización del incidente de Blockstream trata el saldo como activos recuperables y afirma que las conversaciones continúan.

Esta distinción sitúa el episodio en una categoría diferente a la de una vulnerabilidad divulgada de forma convencional y una recompensa por errores pagada. Los investigadores de seguridad suelen demostrar los exploits con fondos limitados o coordinar la divulgación antes de hacerse con activos respaldados por los usuarios. En este caso, el atacante obtuvo el control de casi 4.000 BTC antes de iniciar las comunicaciones y ha conservado una parte considerable tras el reembolso parcial.

Un parche urgente tiene como objetivo los peg-outs no válidos

Blockstream ha previsto lanzar urgentemente Elements v23.3.4 para corregir la vulnerabilidad. Se espera que los operadores de Functionary, que ayudan a gestionar la infraestructura de federación de Liquid, modifiquen el comportamiento de la red para que los peg-outs no válidos sean rechazados antes de reanudar el servicio normal.

Liquid aún no había vuelto completamente a las operaciones normales en la última actualización, y Blockstream no había establecido un calendario confirmado para la restauración completa ni la recuperación de los BTC pendientes. La respuesta probablemente será seguida de cerca por las instituciones y servicios que utilizan la sidechain para la liquidación y la emisión de activos.

Lanzada en 2018, Liquid es una sidechain de Bitcoin diseñada para realizar liquidaciones más rápidas y confidenciales entre las entidades participantes. También admite activos emitidos, incluidas stablecoins y valores tokenizados. El número de entidades involucradas en la gobernanza y las operaciones de Liquid ha aumentado de 23 a 87, mientras que el valor de los activos del mundo real emitidos en la red ha superado los 5.000 millones de dólares, según las cifras proporcionadas.

El exploit no indica que el propio Bitcoin se haya visto comprometido. Los BTC retirados procedían de la reserva de la federación de Liquid, donde se mantienen bitcoins para respaldar los LBTC en circulación en la sidechain. Sin embargo, la pérdida demuestra cómo un fallo en la ruta de validación de activos puede socavar el respaldo de un puente incluso cuando las claves de firma del monedero de reserva permanecen seguras.

La próxima prueba operativa para Liquid es determinar si su software parcheado y los procedimientos de la federación pueden restablecer la confianza en que cada LBTC canjeado corresponde a BTC realmente mantenidos en la reserva. La recuperación de los 598,5 BTC restantes reduciría el déficit directo de la reserva, mientras que la gestión de la supuesta condición de sombrero blanco del atacante determinará cómo se percibe el incidente en toda la comunidad de seguridad.


¿Te preocupan los hackeos de puentes y los riesgos de las sidechains? Profundiza en tus conocimientos de seguridad con esta guía sobre brechas de seguridad en criptomonedas ahora.

Descargo de responsabilidad: El contenido de esta página se proporciona únicamente con fines informativos generales y no representa las opiniones ni el asesoramiento financiero de Toobit. No garantizamos la exactitud ni la integridad de esta información y no seremos responsables de ningún error, omisión o consecuencia derivada de su uso. Invertir en activos digitales implica riesgos; los usuarios deben evaluar de forma independiente su situación financiera y los riesgos implicados. Para obtener más información, consulta nuestros Términos del servicio y Divulgación de riesgos.

Acerca de
Sobre nosotros
Condiciones de uso
política de privacidad
Divulgación de riesgos
Comunidad Toobit
Centro de anuncios
Plan de seguridad
Escudo Toobit
Prueba de Reservas
Servicios
Comercio
Derivados
Copiar
programa de afiliación
API
Solicitud de listado
Recompensa de errores
Apoyo
Centro de ayuda
Academia
Remisión
Tasa de tarifa
Verificación oficial
Monitorización de red
Sugerencias y comentarios
Comprar criptomonedas
Comprar bitcóin
Comprar Etereum
Comprar Dogecoin
Comprar TON
Comprar SOL
Comprar XRP
Contacto
Atención al cliente
support@toobit.com
Negocio
listing@toobit.com
Mercados
market@toobit.com
Legal
legal@toobit.com
Aplicaciones
Google Play
App Store
Android APK
Comunidad
TwitterMediumYoutubeDiscordRedditFacebookCoinMarketCapCoinCodexCoinGeckoLinkedinQuoraThreads
Descarga la APLICACIÓN
Advertencia

© 2026 Toobit.com. All rights reserved.