2026年9月6日、約4,000 BTCが、表面上はまったく通常の取引のように見える脆弱性を通じて、Liquid Networkの連合ウォレットから引き出されました。アラームは鳴らず、鍵が破損することもなく、明らかな侵入の兆候もありませんでした。ただ、SideSwapによって処理されたペグアウトが、当時約3億2千万ドルに相当する資金を静かに吸い取りました。
翌日までに、そのBitcoinの3,400個が戻ってきた。約598.5 BTC、価値は約4,700万ドル分はまだ戻っていない。
実際に何が起こったのか
この脆弱性は、Liquidが稼働するオープンソースソフトウェアであるElements、そしてその元となるBitcoin Coreの内部に存在していました。この脆弱性により、誰かが裏付けのないL-BTCトークンを生成でき、実際の担保を伴わないBitcoinへの請求権を無断で発行することが可能でした。重要なことに、連合の秘密鍵は一切触れられておらず、SideSwapのインフラにも侵害の兆候は見られませんでした。この出金は標準的な認可チャネルを通じて実行されたため、リアルタイムで検出するのが非常に困難でした。
ドレインを実行したアクターは、その後、ホワイトハットハッカーであると自己申告しました。彼らは、適切なブランドに沿った通信方法を選択しました:BitcoinのOP_RETURNフィールド(Bitcoin取引で小さなメッセージを運ぶために通常使用されるデータ搭載コンポーネント)とPGP暗号化テキストを組み合わせました。
Blockstreamは9月7日に影響を受けたブリッジノードにパッチを適用したことを確認しました。その確認直後、3,400 BTCがフィデレーションアドレスに戻りました。残りの598.5 BTCはそのままの状態で、交渉は継続中であるとされています。
ボンティまたは脅迫
回復に関する疑問は明確ではない。収益の85%を返還しつつ、さらに4700万ドルを今後の交渉まで保留することは、曖昧な領域に位置している。
LedgerのCTOであるシャルル・ギルメは、これらのアクターがホワイトハットと主張していることと、彼らが保持した金額の大きさとの間の緊張を公に指摘した。
現在、リクイッドネットワークは一時停止中です。L-BTCをサポートする取引所には、入金と出金の両方を停止するよう指示されています。これにより、サイドチェーン資産を保有するユーザーは、再開の明確な時期が示されていない状況で待機を余儀なくされています。
なぜLiquidのアーキテクチャがこれを可能にしたのか
Liquidは連合型サイドチェーンであり、そのセキュリティモデルは分散型バリデーターセットではなく、機能者コンソーシアムに依存しています。資産はBitcoinのメインチェーンとLiquidの間でツー・ウェイ・ピグを介して移動します:BTCを入金するとサイドチェーン上でL-BTCを受け取り、L-BTCを償還するとメインチェーン上でBTCを受け取ります。連合は、これらの償還を承認する鍵を共同で管理しています。
9月6日の出来事は、暗号鍵自体が無傷のままでも、ペグメカニズムの認可ロジックがソフトウェアレベルで脆弱であることを示した。
Blockstreamは、Elementsの脆弱性の正確な内容を公表していません。ブリッジノードはBlockstreamの声明によればパッチが適用されていますが、サイドチェーンは運用を再開していません。

