Blockstream rechazó públicamente la exigencia de rescate de los atacantes que vaciaron cientos de millones de dólares de su sidechain Liquid Network, y calificó el incidente como un robo y no como una divulgación responsable de una vulnerabilidad. La compañía advirtió que recurrirá a las autoridades y a una investigación forense si no se devuelven en su totalidad los aproximadamente 598.5 BTC que todavía faltan, con un valor cercano a los 47 millones de dólares.
El comunicado, publicado el viernes 11 de septiembre de 2026, marca un endurecimiento del tono de Blockstream tras casi una semana de confusión sobre cómo describir la brecha de seguridad. También abre un pulso tenso entre uno de los operadores de infraestructura de Bitcoin más relevantes y atacantes que presentaron su accionar como una negociación agresiva de recompensa por errores, en lugar de un delito directo.
Cómo se desarrolló el ataque
El ataque comenzó un domingo y explotó una falla en la forma en que los nodos de Liquid almacenaban en caché la verificación de las pruebas de rango, un mecanismo diseñado para confirmar que las transacciones en la sidechain estén realmente respaldadas. Manipulando ese proceso de caché, los atacantes lograron acuñar L-BTC sin respaldo —la versión de bitcoin anclada a Liquid— y lo intercambiaron por bitcoin real de las reservas a través de SideSwap, un miembro de la federación con autorización para procesar retiros del sistema (peg-outs). Blockstream ya había detenido las operaciones tras el retiro inicial de 320 millones de dólares, cuando se drenaron cerca de 4,000 BTC y la reserva de la red colapsó hasta apenas 197 BTC.
La respuesta que siguió fue veloz para los estándares de seguridad en blockchain. Los nodos puente recibieron un parche en menos de 10 horas después del exploit, los atacantes devolvieron unos 3,400 BTC el lunes siguiente, y Blockstream lanzó una corrección formal, Elements v23.3.4, el miércoles. La producción de bloques y las transacciones en Liquid se reanudaron el jueves, aunque los peg-outs —el proceso de convertir L-BTC de vuelta en bitcoin de la cadena principal— siguen desactivados como medida de precaución mientras se monitorea la red.
Lo que revela la exigencia de rescate
Lo que distingue este caso de un exploit común es la negociación posterior. Según se reportó, los atacantes exigieron el 10% de los fondos robados, presentándolo como el pago de una recompensa por errores (bug bounty), y advirtieron que los tenedores enfrentarían una pérdida del 15% si no se cumplía la exigencia. También argumentaron que Blockstream había invertido poco en seguridad, alegando que la compañía destinó apenas 1.5 millones de dólares —o posiblemente nada— a programas de recompensas para proteger una sidechain que resguarda un estimado de 5,000 millones de dólares en activos.
La respuesta pública de Blockstream rechaza de plano ese planteamiento. Al insistir en que el episodio constituye un robo y no una divulgación de buena fe, la compañía traza una línea clara frente a un patrón que se repite en la industria, donde atacantes explotan protocolos y luego intentan extraer una “recompensa” por una restitución parcial, bajo la amenaza de quedarse con el resto. Esa dinámica contrasta con otros incidentes recientes de seguridad cripto, como el caso en que Cronos reescribió el historial de su blockchain para revertir un exploit en lugar de negociar directamente con el atacante. El enfoque de Blockstream, en cambio, se apoya en la amenaza del rastreo forense y la intervención de las autoridades, una estrategia que mantiene abierta la posibilidad de recuperar los fondos sin legitimar el intento de extorsión.
Cabe destacar que un reporte inicial del incidente, emitido por Liquid, había descrito la situación como la actuación de un “hacker de sombrero blanco”, una caracterización que Blockstream desmintió después. Ese giro importa: el término “white hat” suele implicar que un investigador de seguridad actúa de buena fe para exponer una vulnerabilidad, generalmente a cambio de una recompensa pactada de antemano. Al abandonar esa descripción, Blockstream señala que ahora considera todo el episodio, incluida la devolución parcial de fondos, como una táctica de presión y no como cooperación genuina.
Qué observar de aquí en adelante
Quedan varios frentes abiertos. El más inmediato es si los 598.5 BTC pendientes se devuelven de manera voluntaria o se convierten en objeto de un proceso judicial prolongado, lo que pondría a prueba qué tan rastreable es realmente el bitcoin que circula por una sidechain y por infraestructura de intercambio como SideSwap. Los peg-outs en Liquid siguen suspendidos, y su reactivación probablemente funcionará como señal de cuánta confianza tiene Blockstream en la solidez de su parche.
Los investigadores de seguridad y los operadores de nodos también deberían prestar atención a un riesgo adicional que Blockstream advirtió: la aparición de estafadores que suplantan sitios oficiales de actualización para engañar a quienes buscan instalar el software corregido, un recordatorio de que los exploits de alto perfil suelen generar fraudes oportunistas paralelos. De forma más amplia, el episodio probablemente renueve el escrutinio sobre el financiamiento de programas de recompensas en toda la infraestructura vinculada a Bitcoin, especialmente cuando sidechains y puentes continúan resguardando miles de millones de dólares con presupuestos de seguridad comparativamente modestos.
Para el ecosistema cripto de América Latina, donde exchanges y billeteras dependen cada vez más de infraestructura tipo sidechain y de puentes entre redes para ofrecer transferencias rápidas y de bajo costo —incluyendo remesas y pagos en dólares o en stablecoins—, el caso de Liquid es un recordatorio de que la seguridad de estos sistemas intermedios puede ser tan crítica como la de las cadenas principales. Cómo se resuelva este pulso entre Blockstream y los atacantes podría convertirse en un punto de referencia para otros proveedores de infraestructura que enfrenten intentos similares de extorsión tras sufrir una brecha.
Fuente: Decrypt
Este contenido es informativo y no constituye consejo financiero ni de inversión.




Crea una cuenta gratuita para comentar y ganar rewards.
Crear cuenta Iniciar sesión