El atacante de Liquid se queda con 47 millones de dólares: ¿recompensa de sombrero blanco o extorsión encubierta?
Original | Odaily News (@OdailyChina)
Autor | Asher (@Asher_ 0210)
El 6 de septiembre, el atacante explotó una vulnerabilidad en el software Elements para crear de la nada unos 4000 LBTC y, a través del canal de retiro normal de SideSwap, retiró aproximadamente 3998,5 BTC de la billetera multifirma de Liquid, por un valor de unos 320 millones de dólares.
Sin embargo, el atacante dejó un mensaje en una transacción de Bitcoin: «Somos sombreros blancos, contáctennos en la cadena.» Después de que Blockstream corrigiera la vulnerabilidad, el atacante devolvió 3400 BTC, pero dejó unos 598,5 BTC en direcciones bajo su control, por un valor de unos 47 millones de dólares.
Actualmente, Blockstream está en conversaciones con el atacante para intentar recuperar los 598,5 BTC restantes, y la empresa no ha confirmado oficialmente que se trate de una recompensa por la vulnerabilidad.

Devolver el 85% y quedarse con el 15%: ¿es una costosa acción de sombrero blanco o una extorsión en la que el atacante se otorga una enorme recompensa a cambio de devolver los fondos?
Creación de LBTC de la nada y retiro de casi 4000 BTC reales
Liquid Network es una sidechain de Bitcoin lanzada por Blockstream en 2018. A diferencia de Lightning Network, que se centra en pagos cotidianos, Liquid está orientada a la liquidación de Bitcoin entre exchanges e instituciones, y también admite la emisión de activos digitales como stablecoins y valores. El número de instituciones que participan en la gobernanza y operación de Liquid ha pasado de 23 a 87, y el volumen de activos RWA emitidos en Liquid supera ya los 5000 millones de dólares.
El 6 de septiembre, Liquid sufrió el incidente de seguridad más grave desde su lanzamiento, con retiros realizados en dos fases. El atacante primero retiró unos 2,5 BTC como prueba y luego transfirió unos 3996 BTC. Las dos transacciones representaron aproximadamente el 95% de las reservas de Bitcoin de la billetera multifirma antes del incidente; tras la transferencia, la billetera quedó con solo unos 197 BTC. Liquid cerró de inmediato los nodos puente, la red se detuvo y varios exchanges suspendieron los depósitos y retiros de LBTC.
Este incidente no se debió a una filtración de las claves privadas de la billetera multifirma, ni al robo de la Peg-out Authorization Key que SideSwap utiliza para autorizar retiros. El verdadero problema estaba en el software Elements subyacente de Liquid.
Según la información revelada por SideSwap, el atacante explotó una vulnerabilidad en Elements para crear de la nada unos 4000 LBTC sin respaldo real de BTC y los envió al servicio de Peg-out de SideSwap. Para el sistema, estos LBTC creados mediante la vulnerabilidad no se diferenciaban de los activos normales. SideSwap, siguiendo el procedimiento habitual, quemó los LBTC y presentó la solicitud de retiro, y la billetera multifirma de Liquid pagó los BTC reales correspondientes a la dirección del atacante.
En resumen, el atacante no vulneró directamente la billetera que custodiaba los BTC, sino que creó «LBTC falsos» capaces de engañar al sistema y los cambió por BTC reales a través del canal de retiro normal.
La billetera multifirma de Liquid utiliza un esquema 11 de 15, por lo que un retiro requiere la aprobación de al menos 11 de los 15 miembros multifirma. Pero este incidente demuestra que la multifirma solo confirma que el retiro obtuvo suficientes autorizaciones, no puede determinar si los LBTC que entraron al proceso de retiro fueron creados mediante una vulnerabilidad. Cuando falla la verificación de activos, todas las firmas posteriores pueden autorizar una transacción errónea.
Una negociación en la cadena de Bitcoin
Tras transferir los fondos, el atacante dejó un mensaje en el campo OP_RETURN de una transacción de Bitcoin: «we are whitehats. contact us on chain (somos sombreros blancos, contáctennos en la cadena)».
Blockstream envió 1000 satoshis a la dirección del atacante pidiéndole que contactara con el equipo de seguridad. Ambas partes se comunicaron en la cadena mediante OP_RETURN, firmas PGP y mensajes cifrados. El atacante afirmó que estaba dispuesto a devolver «la mayor parte de los fondos» tras la corrección de la vulnerabilidad y exigió que Blockstream garantizara la actualización de todos los nodos puente. Una vez completada la corrección, Blockstream informó al atacante mediante un mensaje firmado: «Los nodos puente han sido reparados, es seguro devolver los fondos».
El 7 de septiembre, el atacante devolvió 3400 BTC a la billetera multifirma de Liquid y transfirió los aproximadamente 598,5 BTC restantes a direcciones bajo su control. Sin embargo, en la información pública en la cadena no se acordó cuántos BTC podía retener el atacante, ni se negociaron esos 598,5 BTC como recompensa por la vulnerabilidad.
El último informe de incidente de seguridad publicado por Liquid muestra que Blockstream sigue en conversaciones con el atacante para intentar recuperar los 598,5 BTC restantes. De esto se deduce que el hecho de que Blockstream aceptara que el atacante devolviera «la mayor parte de los fondos» no significa que apruebe que se quede con BTC por valor de unos 47 millones de dólares. Al menos según la postura oficial actual, estos fondos siguen siendo activos pendientes de recuperación, no una recompensa de sombrero blanco ya confirmada.
47 millones de dólares: ¿recompensa o extorsión?
Los defensores del atacante argumentan que, si la vulnerabilidad hubiera sido descubierta primero por un hacker malicioso, Liquid podría haber perdido todas sus reservas de Bitcoin. En este caso, el atacante exigió que Blockstream completara primero la corrección y finalmente devolvió el 85% de los fondos. Incluso si los casi 600 BTC no se devuelven, Liquid evitó un resultado peor en comparación con la pérdida total de los fondos.
Cøbra, propietario anónimo de Bitcoin.org, considera que un sombrero blanco merece una recompensa acorde con las pérdidas evitadas; Yu Xian, fundador de SlowMist, también propuso que en el futuro los grandes robos podrían ir formando un consenso de recompensa por devolución «a partir del 15%». En su opinión, recompensas más altas incentivan a los descubridores de vulnerabilidades a devolver los fondos en lugar de quedárselos todos.
La controversia radica en el «procedimiento»: la divulgación tradicional de sombrero blanco suele consistir en reportar primero la vulnerabilidad y luego el proyecto paga una recompensa según reglas establecidas o negociación; el atacante de Liquid, en cambio, retiró primero casi todas las reservas y luego se quedó con el 15%. Charles Guillemet, CTO de Ledger, cuestionó que esta práctica se acerca más a exigir una recompensa a cambio de devolver los fondos que a un comportamiento normal de sombrero blanco.
Para Liquid, recuperar 3400 BTC solo alivia temporalmente la crisis de reservas. El procedimiento de corrección de la vulnerabilidad ha entrado en fase de revisión interna y externa, y la empresa planea publicar de emergencia Elements v23.3.4 para que los operadores Functionary completen los ajustes de red, rechacen los Peg-out inválidos anteriores y restablezcan el funcionamiento de la red.
Queda por ver si se recuperarán los fondos restantes y cuándo se restablecerá por completo Liquid. Pero la última declaración oficial aclara aún más la controversia: el atacante puede autodenominarse sombrero blanco, pero no puede definir unilateralmente los 47 millones de dólares retenidos como recompensa por la vulnerabilidad.
Este contenido se proporciona únicamente con fines informativos y educativos y no constituye asesoramiento de inversión relacionado con BTCC. BTCC realiza todos los esfuerzos posibles, pero no puede garantizar la veracidad, exactitud u originalidad del contenido anterior.