Hackers sluizen 320 miljoen dollar aan bitcoin weg bij Liquid Network - update

Onbekenden hebben via een hack 320 miljoen dollar aan bitcoin opgenomen bij Liquid Network. Volgens die betalingsverwerker zouden het whitehathackers zijn, met wie contact wordt gezocht om de hack uit te zoeken. Nieuwe transacties zijn nu wel geblokkeerd.

De 320 miljoen dollar, in de vorm van ongeveer vierduizend bitcoin, is opgenomen uit de Liquid Federation-wallet. Die digitale portemonnee bevatte 4200 bitcoin, meldt persbureau Reuters. De hack gebeurde via SideSwap, een platform om bitcointegoeden op te nemen bij Liquid Network. De encryptiesleutel van SideSwap is niet gecompromitteerd, stelt Liquid Network in een post op X van zondag.

Kwetsbaarheid fixen?

Het bedrijf spreekt wel van eenbitcoin beveiligingsincident, maar stelt dat het om zelfverklaarde whitehathackers gaat. Dit zouden dan geen cybercriminele hackers (blackhathackers) zijn, maar mensen die hackmogelijkheden uitzoeken en melden zodat kwetsbaarheden opgelost kunnen worden. Liquid Network meldt dat bitcointechnologiebedrijf Blockstream contact met de hackers zoekt via de blockchain met een digitaal ondertekende boodschap. Daarmee is de echtheid van de communicatie te controleren.

Bitcoinbeurzen die zijn aangesloten op Liquid Network zijn gewaarschuwd. Het gehackte bedrijf heeft bepaalde systemen uit voorzorg tijdelijk uitgeschakeld. Hierdoor zijn nieuwe transacties niet meer mogelijk.

Update, 18.44 uur – De zelfverklaarde whitehathackers hebben zo'n 3400 bitcoin teruggestort bij Liquid Network, meldt onder meer bitcoingids Bitvra. De waarde hiervan is ongeveer 283 miljoen dollar. Het restant zouden de hackers houden 'als beloning' voor het melden van de kwetsbaarheid, stelt een medewerker van securitysite Vx Underground in een post op X. Het is niet duidelijk of dit vanuit de hackers is gedaan of door Liquid Network is toegekend.

Door Jasper Bakker

Nieuwsredacteur

07-09-2026 • 17:27

34

Submitter: JelleDJs

Reacties (34)

Sorteer op:

Weergave:

maar mensen die hackmogelijkheden uitzoeken en melden zodat kwetsbaarheden opgelost kunnen worden.
Euhh ja , en een whitehat gebruikt 4000 BTC om dit te bewijzen ipv 0,1 btc of zo,

ben benieuwed of ze het geld nog terug krijgen klinkt meer als een doofpot proberen onder whitehat weg te schuiven zodat het minder negatief klinkt in het nieuws.

Zelfs een whitehat kun je hier voor aanklagen aangezien er geen toestemming is gegeven voor de illegale betaling te doen als POC.
Liquid Network meldt dat bitcointechnologiebedrijf Blockstream contact met de hackers zoekt via de blockchain met een digitaal ondertekende boodschap. Daarmee is de echtheid van de communicatie te controleren
Tja een whitehat zou zichzelf melden dat hij iets gevonden heeft VOOR dat het daadwerkelijk exploited is en toestemming vragen om de POC uit te voeren zodat hij niet aangeklaagd kan worden. Je hebt dan al contact gehad en weet dus wie het is.

Of te wel aan dit hele verhaal zit een blackhat luchtje.

[Reactie gewijzigd door Scriptkid op 7 september 2026 17:36]

Er is zojuist 3400 BTC terug gestuurd;
https://mempool.space/address/bc1qdlld6antmv4xug242ed83q7k4rqw50cwfns38szx4qu2f4jwaxxsuhwxxr

https://x.com/vxdb/status/2096994511859667011
https://x.com/bitvra/status/2096996859420066166
🚨 CONFIRMED: $283M+ RETURNED TO LIQUID ​The 3,400+ BTC transaction from the whitehat hacker has now been officially mined and confirmed on-chain. The Liquid Federation address (bc1qdlld...) balance is fully restored to 3,597 BTC.
Wie weet heeft die whitehat zojuist 600 BTC (+-41 miljoen euro) verdient. Het gebeurt wel vaker precies zoals hier, eerst het geld veiligstellen voor iemand anders het kan misbruiken. En vrijwel altijd anoniem omdat de bounties zo hoog zijn in Web3, je wilt dan niet dat wie-dan-ook je identiteit kent.

Als je interesse hebt over hoe ingewikkeld deze hacks soms zijn raadt ik deze site erg aan; https://rekt.news/. Soms kan een enkele regel ernstige gevolgen hebben want "Code is Law"

[Reactie gewijzigd door thomas1907 op 7 september 2026 19:15]

Wanneer je ook maar één cent houdt, laat staan 41 miljoen euro, kan je echt niet meer spreken van white hat hackers.
De hackers die kwetsbaarheden rapporteren aan google etc zijn ook white hackers en strjiken de bug bounties op. Hoezo geen verdien model. Vaak zijn ze er ook weken mee bezig om het uit te zoeken een POC te maken en rapporteren. Daarna moeten ze nog wachten dat er een CVE gepost wordt en er een update uitgebracht wordt. Bij Microsoft hebben ze 1 hacker niet beloond en die publiceert nu na elke patch thuesday nieuwe kwetsbaarheden. Dat is in mijn ogen een black hacker.
Want whitehat hackers verdienen natuurlijk nooit aan de kwetsbaarheden die zij melden 8)7 Overigens is nog niet bekend of Liquid hier zelf akkoord mee is gegaan, de whitehat weigert meer terug te sturen, of hoe dat verder is gegaan.
Een whitehat mag best verdienen aan het melden van kwetsbaarheden, maar dan bepaalt hij of zij het vindersloon niet, dat doet het getroffen bedrijf.

Dit is gewoon regelrechte diefstal. Als ik van jou 1000 euro jat, en er dan 800 van teruggeef omdat ik aangetoond heb dat je deur nog open stond en ik er zo bij kon, zou je dat dan geen diefstal noemen?
Kan je de bron delen van je claim dat de whitehat dit bepaald heeft en niet het platform? Daar is nog niks over bekend. 10% is heel normaal (met caps) in Web3, dit is 15%.

Het artikel vermeld ook letterlijk;
Het is niet duidelijk of dit vanuit de hackers is gedaan of door Liquid Network is toegekend.

[Reactie gewijzigd door thomas1907 op 7 september 2026 19:30]

Het is prima te verdedigen dat je als whitehat hacker het saldo veilig stelt voordat een blackhat het helemaal laat verdwijnen.
Sure. En daarom is het saldo weg en onvindbaar en hebben ze geen idee van wie wat waar. 320 miljoen is geen kattepis om kwijt te zijn
Het saldo is niet weg? Het staat gewoon op een adres. De (white)hackers zijn aan het communiceren met het team en geven aan het bedrag terug te storten als de kwetsbaarheid is opgelost.
Een fors deel van het saldo is nu wel weg, in handen van de "white hat" hackers die dit weigeren terug te geven. Dat noemen ze dan een "beloning".
Kan je je bron delen waar de whitehat hacker aangeeft dat die weigert het volledige bedrag terug te storten? Wie weet is het in overeenkomst met Liquid, of niet.

Het is ongeveer 15%.
Immunify geeft aan dat je ongeveer 10% moet rekenen als risico; https://immunefi.com/blog/industry-trends/a-defi-security-standard-the-scaling-bug-bounty/#:~:text=For%20most%20DeFi%20projects%2C%20that%E2%80%99s%2010%25%20of%20TVL%20at%20risk
En dit lijkt voor andere projecten ook ongeveer het percentage te zijn wat ik snel kon vinden.

Optimism geeft 10%/2 miljoen voor een kritieke kwetsbaarheid; https://immunefi.com/bug-bounty/optimism/information/
0x ook 10% met een max van 1 miljoen; https://immunefi.com/bug-bounty/0x/information/
En allerlei andere platforms ook

[Reactie gewijzigd door thomas1907 op 7 september 2026 19:24]

Daar staat alleen dat hij zelf 600 Bitcoin heeft gehouden, niet waarom. Je bedenkt zelf een reden er bij. Waar staat in de tekst dat de whitehacker bepaald heeft dat te houden? Misschien is dat in overeenkomst met Liquid Network?

Niet dat ik verdedig dat deze whitehat misschien 40 miljoen heeft verdient, maar er is niks bekend over waarom dit bedrag nog op zijn rekening staat.
Het is niet duidelijk of dit vanuit de hackers is gedaan of door Liquid Network is toegekend.

[Reactie gewijzigd door thomas1907 op 7 september 2026 19:30]

Nope - daar ga je echt een streep over. En wordt je van witte etnische hacker, ineens een zwarte crimineel :+

nodige audits en situaties door ethische hackers laten beoordelen en toetsen. Incidenteel vind met een kwetsbare server of dienst. Maar nooit zal men die in praktijk misbruiken om hun punt te maken.

Stel dat echt zo cruciaal was. Zou de opdrachtgever zelf in staat gesteld worden om data veilig te stellen. Dat is geen taak of werkwijze van ethische hackers.

Heel dit verhaal is discutabel en stinkt als je mij vraagt. Sterkte voor alle betrokkenen
niet als je 40 miljoen achterhoudt als "beloning", dan ben je alsnog een zwarte crimineel
Sorry maar dat is écht belachelijk. Ik haal toch ook een fysieke bankkluis niet leeg twv 340 miljoen omdat anders wellicht Aage Meinesz met zijn thermische lans toeslaat...
Errrr. Whitehat hacker? Oei, dan lijkt er toch iets gruwelijk mis gegaan met de werkopdracht aan die hackers. Geen enkel zichzelf respecterende white hacker zal zo maar een bedrag weghalen bij een bedrijf. Dat gaat al heel snel richting diefstal.

Raar verhaal.
Ze hebben een kwetsbaarheid gebruikt om het bedrag veilig te stellen. Als zij bijvoorbeeld maar 1 Bitcoin hadden overgemaakt hadden anderen het (misschien) na kunnen doen (want alles is publiek in te zien in een blockchain) en de rest kunnen stelen.

De (white)hackers geven onchain aan dat het bedrag teruggestort wordt als de kwetsbaarheid opgelost is. (Ik zeg verder niet dat dit zeker gaat gebeuren, maar dit is de status nu)

https://x.com/CoinDesk/status/2096881879358030035
Please fix the bug first. The chain is under risk at latest commit right now. Make sure every node is patched. Then we will transfer the money back safely after confirming the fix

[Reactie gewijzigd door thomas1907 op 7 september 2026 18:21]

BS Want hoe je een exploit doet op de site / api staat niet in de blockchain.
Scriptkid...

Waar staat dat het via een site/api is gebeurd? Er staat alleen dat het via SideSwap is gebeurd en hoe het werkt is ook nog niet gedeeld. Het kan net zo goed een van hun smart contracts zijn geweest.

https://x.com/Excellion/status/2096714210231099512
The working theory is that the vulnerability is with Liquid’s Confidential Transactions, but devs cannot confirm at this time.

[Reactie gewijzigd door thomas1907 op 7 september 2026 18:15]

Simpel verhaal eigenlijk. Black hats die zichzelf white hats noemen in een poging er mee weg te komen.
Blijkbaar zijn de Noord-Koreanen erg bedreven in dit soort hacks (Lazarus) en sluizen ze dat weg via constructies. Bizar hoe bedreven die zijn in cybercriminaliteit tot zelfs remote jobs in de VS in te vullen.
If you only have 1 job, you better be good at it
320 miljoen wow dat is wel de jackpot zeg. Die whitehat is nu blackhat op de Bahamas.
Onbekenden hebben via een hack 320 miljoen dollar aan bitcoin opgenomen bij Liquid Network. Volgens die betalingsverwerker zouden het whitehathackers zijn
Ik weet niet wat Liquid Network verstaat onder een white hat hacker, maar over het algemeen zijn dat geen "onbekenden" en gaan ze niet 320 miljoen opnemen om te laten zien dat er een security probleem is.

Ik heb het gevoel dat dit een uitspraak is om paniek te voorkomen bij de klanten van Liquid Network. Over en uit voor deze verwerker vrees ik.
Whitehackers? Lol, dit waren gewoon blackhackers, whitehackers sluizen geen 320 miljoen weg. Die testen hooguit met 1 cent om te kijken of het kan en melden dit dan.
3200 van de ca. 4000 teruggestort is een flinke zelf toegeëigende beloning voor een "whitehat" hacker.

Aan de andere kant hadden ze ook alles kwijt kunnen zijn, dan is dit relatief goedkoop te noemen, maar het blijft natuurlijk een aardige diefstal.
Er is geen enkele definitie waaronder dit "white hat" is.

Zelfs al waren ze erachter gekomen dat deze organisatie elke maand ritueel satanisch een mens offert, dan was het nog steeds "greyhat".

Een whitehat vind een gat en meldt dat volgens de voorwaarden van responsible disclosure en dat is het. Geen vindersloon.

Wat ook kan is dat ze een contract sluiten met de organisatie en worden betaald volgens dat contract: doorgaans een 'fixed fee' voor een rapport met een van-te-voren bepaalde scope.

[ed.] Overigens, als je ook als netjes ingehuurde kracht plotseling doorhebt dat je nagenoeg ongezien 320 miljoen kan wegsluizen. Tsja, dan willen mensen wel eens gekke dingen gaan doen...

[Reactie gewijzigd door Keypunchie op 7 september 2026 19:01]

Dat je het niet begrijpt is duidelijk want over welke account heb je het?
Ik gok dat hij accounts op exchanges bedoelt, niet individuele wallets.
Voor zover ik begrijp moeten exchanges die diensten aan Europese gebruikers willen aanbieden zich nu aan de MiCA regels houden. Geen idee wat het helemaal precies inhoudt, maar; veiliger voor de Europese gebruiker
Wikipedia: Markets in Crypto-Assets

Accounts op exchanges waren altijd al makkelijk te blokkeren, zoals met elk online platform kan gebeuren, ik heb hier zelf in 10 jaar tijd nog nooit last van gehad dus het is eerder bangmakerij. Je moet dan ook je geld op een wallet hebben; "Not your keys, not your coins".

Of nog makkelijker, tegenwoordig koop je gewoon crypto ETF's op DeGiro of andere platforms. Dan heb je niks te maken met blockchains, platforms die je niet kent, wallets, e.d.;
https://www.justetf.com/nl/search.html?search=ETFS&assetClass=class-currency

[Reactie gewijzigd door thomas1907 op 7 september 2026 18:45]


Om te kunnen reageren moet je ingelogd zijn