La crisi della sidechain Liquid si è trasformata da potenziale perdita integrale delle riserve a recupero parziale dei fondi. Dopo il prelievo di circa 4.000 Bitcoin, avvenuto il 6 settembre 2026 dalla federazione che custodisce il collaterale di Liquid Bitcoin, gli autori dell’operazione hanno restituito circa 3.400 BTC. Il trasferimento è arrivato dopo che Blockstream, società tecnologica che supporta la rete, ha dichiarato di avere corretto la vulnerabilità nei nodi bridge.
Restano tuttavia circa 598,5 BTC associati all’indirizzo che aveva ricevuto la parte principale dei fondi. Il recupero, quindi, non equivale alla chiusura dell’incidente: la rete deve ancora ristabilire il normale funzionamento, spiegare in modo completo la causa tecnica dell’exploit e chiarire chi abbia controllato le transazioni.
Che cosa è successo su Liquid
Liquid è una sidechain federata di Bitcoin utilizzata per il regolamento rapido e riservato di transazioni e per l’emissione di asset digitali. Il suo token nativo, L-BTC, dovrebbe essere coperto uno a uno da Bitcoin custoditi sulla mainnet e gestiti dalla Liquid Federation.
Il 6 settembre la rete ha comunicato che soggetti definiti “presunti white hat” avevano ritirato circa 4.000 BTC dal portafoglio della federazione. La somma rappresentava quasi il 95% delle riserve allora disponibili, stimate in circa 4.200 BTC. Per valore, l’operazione era pari a circa 320 milioni di dollari ai prezzi di quel momento.
La dinamica non è stata descritta come una semplice compromissione delle chiavi. Liquid ha precisato che il prelievo era passato attraverso la SideSwap Peg-out Authorization Key, ma che quella chiave e le altre chiavi della federazione non risultavano compromesse. La spiegazione emersa successivamente punta invece a una vulnerabilità nel software Elements, la base tecnologica su cui è costruita Liquid.
Secondo le ricostruzioni disponibili, la falla avrebbe consentito la creazione di L-BTC non adeguatamente coperti da Bitcoin reali. Quei token sarebbero poi stati utilizzati per attivare una procedura di peg-out apparentemente valida, inducendo il sistema federale a trasferire Bitcoin dalla riserva principale.
La rete è stata fermata
Per contenere il rischio, Liquid ha disabilitato i bridge node, impedendo l’invio di nuove transazioni. Gli exchange sono stati invitati a sospendere i depositi e i prelievi di L-BTC, mentre le operazioni di peg-in, peg-out e swap sono rimaste congelate.
La sospensione riguarda la sidechain e i meccanismi che collegano L-BTC a Bitcoin. Non risultano invece modifiche o problemi al funzionamento della blockchain Bitcoin di base. Questa distinzione è essenziale: l’incidente ha colpito l’infrastruttura federata e il suo modello di conversione tra BTC e L-BTC, non il consenso della rete Bitcoin.
Liquid ha inoltre indicato che altri asset emessi sulla rete, tra cui stablecoin e strumenti tokenizzati, non erano direttamente coinvolti nel prelievo dei Bitcoin. Tuttavia, il blocco dei nodi bridge limita la possibilità di movimentare gli asset e rende la continuità operativa una questione separata rispetto alla sicurezza dei singoli token.
Il recupero dei fondi e il ruolo dei “white hat”
Gli autori dell’operazione hanno comunicato con Blockstream attraverso messaggi inseriti nelle transazioni Bitcoin. In questi messaggi hanno sostenuto di essere white hat e hanno chiesto che la vulnerabilità fosse corretta prima della restituzione dei fondi.
Dopo la conferma della patch sui nodi bridge, circa 3.400 BTC sono stati trasferiti nuovamente verso l’indirizzo della federazione. Il dato è stato riportato da fonti specializzate sulla base delle transazioni on-chain e della corrispondenza tra le parti. La restituzione rappresenta circa l’85% dell’importo inizialmente ritirato, ma non elimina la perdita residua.
Circa 598,5 BTC sono rimasti nell’indirizzo controllato dagli autori dell’operazione. Non è ancora chiaro se questa quota rappresenti una ricompensa concordata, una trattenuta unilaterale oppure una somma ancora oggetto di negoziazione. Anche la qualifica di “white hat” resta descrittiva e non costituisce una certificazione indipendente delle intenzioni o dell’identità dei soggetti coinvolti.
Perché l’incidente conta per il Web3
Il caso Liquid riporta al centro un problema strutturale dell’infrastruttura Web3: il fatto che un asset sia registrato su una blockchain non elimina automaticamente i rischi legati ai ponti, agli oracoli, ai validatori o ai sistemi di custodia che ne garantiscono il valore.
Liquid utilizza un modello federato. Le transazioni della sidechain e la custodia del collaterale dipendono da un insieme di operatori specializzati, mentre il collegamento tra BTC e L-BTC richiede procedure tecniche e autorizzazioni specifiche. Questo approccio può offrire maggiore velocità e riservatezza rispetto alla mainnet, ma introduce anche punti di coordinamento che devono essere protetti e aggiornati.
L’incidente mostra inoltre che il rischio non dipende soltanto dal furto di una chiave privata. Un errore nel software di validazione o nella logica con cui vengono riconosciuti i token può produrre lo stesso effetto economico: un asset sintetico viene trattato come legittimo e consente di ritirare riserve reali.
La questione della fiducia
Il recupero parziale dei Bitcoin riduce l’impatto finanziario immediato, ma apre una discussione sulla trasparenza. Gli utenti e gli operatori di mercato dovranno conoscere la causa precisa della vulnerabilità, la procedura con cui è stata applicata la patch e le verifiche realizzate prima della riattivazione della rete.
Per una piattaforma utilizzata anche in ambiti come la tokenizzazione e il regolamento di asset digitali, la pubblicazione di un’analisi tecnica dettagliata sarà importante quanto il ritorno dei fondi. Senza una ricostruzione completa, il mercato potrebbe considerare l’episodio come un rischio ancora aperto, soprattutto per le attività che dipendono dalla convertibilità tra token e collaterale.
La priorità, nelle prossime ore, sarà quindi capire quando Liquid potrà riaprire i bridge e con quali condizioni. La restituzione di 3.400 BTC è un elemento positivo, ma non basta da sola a certificare il ripristino della sicurezza. Per gli investitori e per gli operatori Web3, il punto centrale resta la capacità della rete di dimostrare che la falla è stata realmente chiusa e che il rapporto tra L-BTC e Bitcoin può tornare a essere verificabile.


