De Liquid hack bitcoin die begin september plaatsvond, lijkt niet helemaal over te zijn. Volgens openbare gegevens uit het Bitcoin-netwerk is een deel van de gestolen bitcoin teruggekomen, maar niet alles. Het gevolg: houders van tokens die via Liquid worden uitgegeven, kunnen nog steeds niet vrij omzetten wat ze aanhouden.
Op 6 september werd bijna 4.000 bitcoin van het Liquid Network gehaald. De dag erna verscheen opnieuw een transactiepatroon: er werd ongeveer 3.400 BTC teruggestuurd naar een adres dat gekoppeld is aan de Liquid Federation. Dat is op zichzelf opmerkelijk, omdat de Liquid-keten op dat moment nog was gepauzeerd.
Wat is Liquid en waarom is L-BTC relevant?
Liquid is een zogenaamde Bitcoin sidechain. In die opzet is het idee dat “echte” bitcoin worden vastgezet om een token te ondersteunen, in dit geval L-BTC. Met andere woorden: voor elke L-BTC hoort matching bitcoin te bestaan, beheerd via een federatie van operators.
De kern van het probleem is dat de bridge/peg-out- en peg-in-stromen via deze koppeling lopen. Toen de incidentmelding rond de Liquid hack bitcoin werd gepubliceerd, werd de netwerkwerking gepauzeerd. Daardoor konden houders hun L-BTC niet terugzetten naar de onderliggende bitcoin zolang het probleem niet voldoende was opgelost.
Terugkeer van 3.400 BTC: wat er op de blockchain staat
Volgens het openbare Bitcoin-archief is de terugbetaling van de buit gedeeltelijk gebeurd. Rond 16:09 UTC op 7 september werden ongeveer 3.400 bitcoin gestuurd naar een adres van de Liquid Federation. Dat bedrag komt neer op ongeveer 85% van wat eerder was afgenomen.
De liquid hack bitcoin draait dus niet alleen om de eerste opname, maar ook om de vraag wat er daarna precies is gebeurd. De blockchain laat in ieder geval zien dat een groot deel van de bitcoin opnieuw in omloop kwam richting de partij die de reserves beheert.
Wat is er met de resterende 598,5 BTC gebeurd?
Er blijft echter een tweede puzzelstuk over: ongeveer 598,5 bitcoin is niet teruggestuurd. Dit deel lijkt volgens de block explorer niet om een afzonderlijke betaling te gaan. In plaats daarvan wordt het beschreven als de “change” uit dezelfde transactie: het bedrag dat terug is gegaan naar het adres waar het geld oorspronkelijk vandaan kwam.
Daarmee blijft onduidelijk of die 598,5 BTC bewust is achtergehouden of simpelweg nog in de keten stond als restbedrag. Ook is niet publiek bevestigd of er een soort afspraak was met betrekking tot die resterende bitcoin.
Waarom is de status van het netwerk belangrijk?
Ten tijde van het incident gaf Blockstream aan dat de zogenoemde hackers die claims doen als “white hats” ongeveer 4.000 BTC uit de federatiewallet hadden genomen. De instelling die Liquid technologie levert, meldde bovendien dat de waarde van de buit destijds rond $320 miljoen lag.
De grootte van de opname was groot genoeg om de situatie precair te maken voor de reserves. Gemeld werd dat de terugtrekking ongeveer 95% van de gerapporteerde Liquid-reserves raakte, die vooraf rond 4.200 bitcoin zouden hebben gelegen.
Omdat de Liquid-keten nog gepauzeerd was, konden houders niet direct terugschakelen van L-BTC naar bitcoin op de hoofdketen. Dat is precies waarom de liquid hack bitcoin ook voor “gewone” gebruikers relevant is: de timing van hervatting en het vertrouwen in de bridge bepalen of conversies weer soepel verlopen.
Welke technische oorzaak speelde in Elements?
In het incidentverhaal spelen niet alleen de gestolen bedragen een rol, maar ook de technische route waarlangs de opname kon plaatsvinden. De bitcoin is volgens de broninformatie verstuurd via SideSwap’s Peg-out Authorization Key, een sleutel die de vrijgave van matching bitcoin mogelijk maakt.
Blockstream stelde daarbij dat die peg-out sleutel (en andere sleutels) niet gecompromitteerd waren. Dat suggereert dat de aanval niet zozeer neerkomt op het “stelen” van sleutelmateriaal, maar op het misbruik van een softwarefout die leidde tot het gebruik van L-BTC die in deze context mogelijk niet correct was aangemaakt.
SideSwap gaf aan dat een bug in Elements de L-BTC had geproduceerd die voor de withdrawal werd gebruikt. De leverancier benadrukte dat noch de eigen systemen, noch hun sleutel zijn aangetast.
Berichten op de blockchain: white-hats versus bezwaren
Een bijzonder onderdeel van de liquid hack bitcoin is de communicatie die is meegeschreven in transacties. Volgens de berichtgeving werd er vroeg in het proces een tekst toegevoegd die refereert aan de afzender als “white hats” en verwijzing naar contact “on chain”.
Daarna liep de zaak via publieke berichten: de groep gaf aan dat de fout moest worden opgelost en dat nodes eerst bijgewerkt moesten worden voordat er verdere stappen zouden volgen. Blockstream reageerde weer met een gesigneerde mededeling dat bridge-nodes waren gepatcht en dat de terugkeer van fondsen veilig kon gebeuren.
Niet iedereen accepteert die framing. Een technologieverantwoordelijke van Ledger wees de term “white hats” van de hand en betwijfelde of de constructie wel als legitieme beloning of herstel kan worden gezien. Als de resterende bitcoin deel zou uitmaken van een vergoeding die via versleutelde blockchain-berichten is afgesproken, zou dat in zijn ogen eerder op afpersingsachtige kenmerken kunnen lijken.
Wat betekent dit voor gebruikers en houders?
Er werden ook duidelijke waarschuwingen gegeven over depositadressen. Samson Mow adviseerde gebruikers om niet naar Liquid’s peg-in adressen te sturen totdat de herstart bevestigd was. De reden is logisch: zolang de bridge niet stabiel en publiek gevalideerd actief is, kan extra instroom ongewenst worden voor de verwerking.
Daarnaast werd aangegeven dat andere assets op Liquid, zoals USDT en DePix, volgens Blockstream niet werden beïnvloed door dit specifieke probleem. Dat onderscheid is belangrijk, omdat het scope van impact helpt bepalen: niet alles dat op Liquid draait, hoeft mee te gaan in dezelfde risico’s.
Praktische lessen: zo verklein je risico rond bridges en sidechains
Los van de details van deze case is de liquid hack bitcoin een duidelijke reminder dat koppelingen tussen systemen—zoals bridge-architecturen—een hoog risicoprofiel hebben. Denk aan het spanningsveld tussen snelheid, complexiteit en veiligheid.
- Monitor kritieke stromen: peg-out en peg-in-activiteiten verdienen extra zichtbaarheid, inclusief afwijkingen in transactiepatronen.
- Werk tijdig bij: een patchronde voor nodes en bridgecomponenten is essentieel zodra een fout is vastgesteld.
- Verifieer conversies en reserves: gebruikersvertrouwen hangt samen met transparantie over hoeveel bitcoin daadwerkelijk L-BTC dekt.
- Bekijk sleutelbeheer: ook als sleutels niet “gestolen” zijn, kunnen softwarebugs alsnog misbruik mogelijk maken via legitieme mechanismen.
Als je breder kijkt naar dit soort incidenten in de ecosystemen rond blockchain-software, kan het helpen om ook patronen rond kwetsbaarheden en updates te herkennen. Op onze site lees je bijvoorbeeld over andere security-incidenten en de manier waarop updates en ketenverkeer impact hebben, zoals de TED-backdoor in HAProxy, waar manipulation van webverkeer centraal stond.
Waar staat het verhaal nu?
Op 8 september stond de incidentstatuspagina van Blockstream nog als actief met publieke bridge nodes down, zonder dat de return-uitkomsten duidelijk waren verwerkt. Daarmee was er op dat moment nog geen volledig afgerond beeld: niet alleen de cashflow, maar ook de operationele status van de bridge werd nog bijgewerkt.
In de broninformatie wordt vermeld dat de status op dat moment niet aangaf hoeveel bitcoin nu precies L-BTC dekte. Daardoor bleef de vraag boven water: is die resterende 598,5 BTC een restpost die vanzelf terugloopt, of gaat het om iets dat buiten de reguliere flow valt?
Conclusie
De liquid hack bitcoin laat zien hoe snel een scenario kan verschuiven van “grote buit” naar een gedeeltelijke terugkeer. Ongeveer 3.400 BTC lijkt teruggestuurd, maar circa 598,5 BTC ontbreekt nog. Of dat restant samenhangt met een afspraak, een restbedrag (change) is, of een andere bedoeling heeft, is niet publiek hard gemaakt.
Voor houders en gebruikers blijft vooral één vraag leidend: wanneer de Liquid bridge volledig stabiel en opnieuw bevestigd is, en hoeveel bitcoin dan exact achter L-BTC staat. Tot die duidelijkheid er is, blijven waarschuwingen over depositadressen en het risico van instroom relevant.
Bron: https://thehackernews.com/2026/09/liquid-hackers-return-3400-bitcoin.html
