Blockstream rejeita resgate do exploit na Liquid com recuperação travada

Empresa contesta alegação de “white-hat” após a devolução da maior parte dos fundos
TL;DR
- A Blockstream rejeitou a exigência de recompensa dos exploradores da Liquid e disse para eles devolverem o Bitcoin restante.
- O exploit se originou de uma vulnerabilidade de cache na verificação de range-proofs no Elements, e não de chaves da federação comprometidas.
- A Liquid restaurou a produção de blocos e as transações após implantar uma atualização emergencial de software, enquanto os peg-outs permaneceram desativados.
Negocie de forma mais inteligente na Jupiter, a principal DEX da Solana, feita para execução rápida e liquidez profunda.
Faça swap de tokens com taxas competitivas, roteie automaticamente entre várias fontes de liquidez e acesse perpétuos, DCA e ferramentas avançadas de trading — tudo em um só lugar!
Em 11 de setembro de 2026, rejeitou os termos de pagamento exigidos pelos autores do exploit na Liquid Network, dizendo que não pagaria pela devolução de propriedade roubada, enquanto cerca de 598.5 BTC ainda seguiam pendentes. A Blockstream também rejeitou a descrição dos autores de que suas ações teriam sido um trabalho de segurança “white-hat” e disse que trabalharia com autoridades, corretoras, provedores de serviço e especialistas forenses caso os fundos restantes não fossem devolvidos.
A Blockstream disse que se engajou com os exploradores de boa-fé enquanto buscava recuperar os fundos, mas recusou as condições financeiras. A mensagem foi direta: “Devolvam o bitcoin”. A empresa afirmou que reter ativos e condicionar a devolução a uma compensação não pode ser tratado como divulgação responsável.
“Tomar ativos sem autorização e reter a devolução é crime, não divulgação responsável. Não é atividade white-hat. É roubo”, disse a Blockstream.

A Blockstream também enquadrou sua recusa como uma questão que afeta desenvolvedores de software open-source de forma mais ampla. “Não seremos parte do precedente de que software open-source desenvolvido para o bem da comunidade do Bitcoin deva sujeitar seus desenvolvedores ao pagamento de um resgate que excede em muito sua participação econômica”, afirmou a empresa.
A empresa agradeceu à comunidade do Bitcoin pelo apoio e disse que os exploradores ainda poderiam resolver a disputa devolvendo os ativos voluntariamente. A Blockstream alertou que a atividade na blockchain continuaria rastreável, dizendo: “As transações não desaparecem, e nem as evidências que elas deixam para trás.”
A Blockstream acrescentou: “Não vamos pagar pela devolução de propriedade roubada. Não vamos abandonar nossos usuários. A comunidade do Bitcoin não vai parar de buscar os fundos.”
Exploit criou LBTC sem lastro por vulnerabilidade no Elements
Liquid: as conclusões do incidente de 8 de setembro atribuíram o exploit a uma vulnerabilidade envolvendo o cache de verificações de range-proofs no Elements, o software que sustenta a Liquid Network. A falha permitiu a criação de LBTC sem lastro, sem o Bitcoin correspondente mantido em reserva, antes de os ativos serem convertidos em BTC de verdade por meio da infraestrutura de saques (withdrawal) da Liquid.
A Liquid disse que os operadores da rede não foram invadidos e nenhuma chave foi comprometida. Essa distinção separa o incidente de um comprometimento direto da infraestrutura de assinatura da federação: a vulnerabilidade permitiu que LBTC inválido entrasse em um processo que, no fim, resultou em saques válidos de Bitcoin.

O explorador usou a SideSwap, uma carteira e plataforma de trading da Liquid Network, para migrar do LBTC sem lastro para BTC. A SideSwap é membro da Liquid Federation e detém uma chave de autorização de peg-out, permitindo que o LBTC ilegítimo fosse convertido por meio do que parecia ser um processo padrão de peg-out.
A cronologia e os principais números foram os seguintes:
Antes de devolver a maior parte dos fundos, o explorador publicou uma mensagem onchain dizendo à Blockstream para “corrigir o bug primeiro” e afirmou que “a maior parte” do Bitcoin seria devolvida depois. Em seguida, a maior parte dos fundos foi enviada de volta conforme o processo de recuperação avançava.
Explorador exigiu recompensa após devolver a maior parte dos fundos
Uma mensagem OP_RETURN posterior exigiu que a Blockstream financiasse uma recompensa com seu próprio dinheiro. Samson Mow, CEO da Jan3 e ex-diretor de estratégia da Blockstream, compartilhou a mensagem publicamente.

“Você DEVERÁ pagar 10% usando seu próprio dinheiro como bug bounty ou vai causar a todos os seus holders uma perda de 15% por sua irresponsabilidade e mesquinharia”, escreveu o explorador.
A Blockstream rejeitou essa narrativa, dizendo que a retenção de ativos enquanto se exige compensação equivale a roubo, e não a divulgação responsável de falhas de segurança. A objeção da empresa abrangeu tanto a exigência financeira quanto o princípio de forçar desenvolvedores open-source a bancar pessoalmente a recuperação de ativos após um exploit.
O trabalho de recuperação continuou independentemente da disputa. A Liquid reiniciou inicialmente produzindo blocos vazios enquanto as transações e as transferências de Bitcoin permaneciam suspensas. As transações mais tarde foram retomadas à medida que a rede avançava no processo de recuperação, mas os peg-outs continuaram desativados “enquanto a etapa final da recuperação continua”.
Restaurar a reserva de BTC/LBTC permaneceu como parte desse processo porque a vulnerabilidade havia permitido que LBTC sem lastro fosse convertido em Bitcoin de fato. A devolução da maior parte dos fundos sacados reparou grande parte desse déficit de reserva, mas o saldo retido impediu que a recuperação fosse concluída.
A Blockstream disse que a não devolução do Bitcoin restante acionaria esforços mais amplos de recuperação envolvendo autoridades, corretoras centralizadas, provedores de serviço e especialistas em forense de blockchain. A empresa afirmou que usaria o rastro permanente das transações para perseguir os fundos e identificar os responsáveis.
Este artigo foi refinado e aprimorado pelo ChatGPT.