A Liquid Network, sidechain do Bitcoin desenvolvida com tecnologia da Blockstream, sofreu um incidente de segurança em 6 de setembro de 2026. Uma vulnerabilidade no mecanismo de verificação de provas criptográficas do software Elements permitiu que uma transação fosse aceita pela rede sem o respaldo correspondente em bitcoins mantidos na reserva.
Segundo a avaliação técnica publicada pela Blockstream e também divulgada pela Liquid Network, o problema levou à criação de aproximadamente 4.000 LBTC sem lastro. Esses ativos passaram posteriormente pelo processo de retirada da rede, conhecido como peg-out, resultando na saída de cerca de 4.000 BTC da reserva da Federação Liquid.
Falha estava no processo de validação
A Blockstream afirma que o caso não envolveu o roubo ou a falsificação de uma chave de autorização. A origem do incidente estaria em uma vulnerabilidade relacionada ao cache usado na verificação de range proofs, provas criptográficas que ajudam a validar transações confidenciais realizadas na rede.
Na prática, alguns nós reutilizaram uma validação anterior e aceitaram uma operação que deveria ter sido rejeitada. Esse tipo de falha é diferente de um ataque convencional contra uma carteira ou de uma invasão direta a uma chave privada: o problema ocorreu em um componente de software responsável por verificar se determinada operação obedecia às regras da rede.
O episódio mostra que a segurança de uma infraestrutura baseada em Bitcoin depende de mais elementos do que a criptografia das chaves. Código de validação, mecanismos de consenso, caches de desempenho e processos automatizados de transferência também podem influenciar a proteção dos ativos mantidos em reserva.
Operações da Liquid foram suspensas
Após a exploração, a Liquid interrompeu as operações de ponte e suspendeu os processos de entrada e saída de ativos. A produção de blocos foi retomada em 9 de setembro, depois da publicação de uma versão corrigida do software Elements, mas os procedimentos de peg permaneceram suspensos enquanto a equipe trabalhava na recuperação dos bitcoins.
De acordo com o relatório técnico, o responsável pelo ataque se identificou como “white hat” e devolveu aproximadamente 3.400 BTC em 7 de setembro. Na avaliação divulgada pela empresa, cerca de 602 BTC ainda estavam pendentes de recuperação. O valor representa a parcela que permanecia associada ao incidente no momento do levantamento técnico.
A reconstrução da cadeia foi conduzida depois da revalidação das transações sem o uso do cache considerado vulnerável. O procedimento buscou separar as operações válidas das transações que foram aceitas indevidamente, permitindo à rede revisar os efeitos do exploit antes da normalização completa das atividades de ponte.
O que o caso revela sobre sidechains e reservas
A Liquid Network permite a movimentação de ativos representados em uma sidechain conectada ao ecossistema do Bitcoin. Nesse modelo, o LBTC funciona associado a bitcoins depositados em uma reserva, enquanto os processos de entrada e saída fazem a conversão entre o ativo na rede secundária e o BTC mantido sob custódia da Federação Liquid.
Por isso, uma falha no peg-out pode afetar diretamente a paridade entre o ativo representado na sidechain e o bitcoin reservado para sustentá-lo. O incidente não foi descrito como uma falha no protocolo do Bitcoin, mas como um problema na implementação e nos procedimentos da Liquid Network, que utiliza o software Elements para operar sua infraestrutura.
O caso também diferencia três riscos frequentemente tratados como se fossem iguais no setor cripto. Um contrato inteligente vulnerável pode permitir uma execução indevida de regras programadas; uma chave privada comprometida pode autorizar transferências não permitidas; já um erro de validação pode fazer com que a própria rede aceite uma operação irregular. Na Liquid, a avaliação publicada aponta para essa terceira categoria.
Relatório detalhou a resposta ao incidente
A Blockstream divulgou sua avaliação técnica em 23 de setembro de 2026, enquanto a página oficial da Liquid Network republicou ou atualizou o relatório em 25 de setembro. A cobertura da Cointelegraph Brasil também registrou a retomada da produção de blocos após a correção do software.
As informações disponíveis indicam que a prioridade da resposta foi interromper os fluxos de peg, corrigir o componente de validação, revisar as transações afetadas e recuperar os bitcoins que permaneceram fora da reserva. O relatório não transforma o episódio em recomendação de compra ou venda de qualquer ativo, mas oferece um alerta sobre os riscos operacionais de redes que dependem de pontes, reservas custodiadas e automação.
Para usuários e operadores de infraestrutura cripto, o incidente reforça a importância de auditorias de código, validações independentes e planos de resposta capazes de interromper rapidamente transferências quando uma inconsistência é detectada. Em sistemas que conectam ativos digitais a reservas de Bitcoin, uma falha técnica pode produzir efeitos financeiros mesmo sem o comprometimento direto de chaves privadas.