Hackers sluizen 320 miljoen dollar aan bitcoin weg bij Liquid Network - update

Onbekenden hebben via een hack 320 miljoen dollar aan bitcoin opgenomen bij Liquid Network. Volgens die betalingsverwerker zouden het whitehathackers zijn, met wie contact wordt gezocht om de hack uit te zoeken. Nieuwe transacties zijn nu wel geblokkeerd.

De 320 miljoen dollar, in de vorm van ongeveer vierduizend bitcoin, is opgenomen uit de Liquid Federation-wallet. Die digitale portemonnee bevatte 4200 bitcoin, meldt persbureau Reuters. De hack gebeurde via SideSwap, een platform om bitcointegoeden op te nemen bij Liquid Network. De encryptiesleutel van SideSwap is niet gecompromitteerd, stelt Liquid Network in een post op X van zondag.

Kwetsbaarheid fixen?

Het bedrijf spreekt wel van eenbitcoin beveiligingsincident, maar stelt dat het om zelfverklaarde whitehathackers gaat. Dit zouden dan geen cybercriminele hackers (blackhathackers) zijn, maar mensen die hackmogelijkheden uitzoeken en melden zodat kwetsbaarheden opgelost kunnen worden. Liquid Network meldt dat bitcointechnologiebedrijf Blockstream contact met de hackers zoekt via de blockchain met een digitaal ondertekende boodschap. Daarmee is de echtheid van de communicatie te controleren.

Bitcoinbeurzen die zijn aangesloten op Liquid Network zijn gewaarschuwd. Het gehackte bedrijf heeft bepaalde systemen uit voorzorg tijdelijk uitgeschakeld. Hierdoor zijn nieuwe transacties niet meer mogelijk.

Update, 18.44 uur – De zelfverklaarde whitehathackers hebben zo'n 3400 bitcoin teruggestort bij Liquid Network, meldt onder meer bitcoingids Bitvra. De waarde hiervan is ongeveer 283 miljoen dollar. Het restant zouden de hackers houden 'als beloning' voor het melden van de kwetsbaarheid, stelt een medewerker van securitysite Vx Underground in een post op X. Het is niet duidelijk of dit vanuit de hackers is gedaan of door Liquid Network is toegekend.

Door Jasper Bakker

Nieuwsredacteur

07-09-2026 • 17:27

76

Submitter: JelleDJs

Reacties (76)

Sorteer op:

Weergave:

maar mensen die hackmogelijkheden uitzoeken en melden zodat kwetsbaarheden opgelost kunnen worden.
Euhh ja , en een whitehat gebruikt 4000 BTC om dit te bewijzen ipv 0,1 btc of zo,

ben benieuwed of ze het geld nog terug krijgen klinkt meer als een doofpot proberen onder whitehat weg te schuiven zodat het minder negatief klinkt in het nieuws.

Zelfs een whitehat kun je hier voor aanklagen aangezien er geen toestemming is gegeven voor de illegale betaling te doen als POC.
Liquid Network meldt dat bitcointechnologiebedrijf Blockstream contact met de hackers zoekt via de blockchain met een digitaal ondertekende boodschap. Daarmee is de echtheid van de communicatie te controleren
Tja een whitehat zou zichzelf melden dat hij iets gevonden heeft VOOR dat het daadwerkelijk exploited is en toestemming vragen om de POC uit te voeren zodat hij niet aangeklaagd kan worden. Je hebt dan al contact gehad en weet dus wie het is.

Of te wel aan dit hele verhaal zit een blackhat luchtje.

[Reactie gewijzigd door Scriptkid op 7 september 2026 17:36]

Er is zojuist 3400 BTC terug gestuurd;
https://mempool.space/address/bc1qdlld6antmv4xug242ed83q7k4rqw50cwfns38szx4qu2f4jwaxxsuhwxxr

https://x.com/vxdb/status/2096994511859667011
https://x.com/bitvra/status/2096996859420066166
🚨 CONFIRMED: $283M+ RETURNED TO LIQUID ​The 3,400+ BTC transaction from the whitehat hacker has now been officially mined and confirmed on-chain. The Liquid Federation address (bc1qdlld...) balance is fully restored to 3,597 BTC.
Wie weet heeft die whitehat zojuist 600 BTC (+-41 miljoen euro) verdient. Het gebeurt wel vaker precies zoals hier, eerst het geld veiligstellen voor iemand anders het kan misbruiken. En vrijwel altijd anoniem omdat de bounties zo hoog zijn in Web3, je wilt dan niet dat wie-dan-ook je identiteit kent.

//edit; De oorzaak lijkt inmiddels bekend; https://bitquery.io/investigations/liquid-network-hack-4000-btc-op-return

Als je interesse hebt over hoe ingewikkeld deze hacks soms zijn raadt ik deze site erg aan; https://rekt.news/. Soms kan een enkele regel ernstige gevolgen hebben want "Code is Law"

[Reactie gewijzigd door thomas1907 op 7 september 2026 23:29]

Wanneer je ook maar één cent houdt, laat staan 41 miljoen euro, kan je echt niet meer spreken van white hat hackers.
Want whitehat hackers verdienen natuurlijk nooit aan de kwetsbaarheden die zij melden 8)7 Overigens is nog niet bekend of Liquid hier zelf akkoord mee is gegaan, de whitehat weigert meer terug te sturen, of hoe dat verder is gegaan.
Een whitehat mag best verdienen aan het melden van kwetsbaarheden, maar dan bepaalt hij of zij het vindersloon niet, dat doet het getroffen bedrijf.

Dit is gewoon regelrechte diefstal. Als ik van jou 1000 euro jat, en er dan 800 van teruggeef omdat ik aangetoond heb dat je deur nog open stond en ik er zo bij kon, zou je dat dan geen diefstal noemen?
Kan je de bron delen van je claim dat de whitehat dit bepaald heeft en niet het platform? Daar is nog niks over bekend. 10% is heel normaal (met caps) in Web3, dit is 15%.

Het artikel vermeld ook letterlijk;
Het is niet duidelijk of dit vanuit de hackers is gedaan of door Liquid Network is toegekend.

[Reactie gewijzigd door thomas1907 op 7 september 2026 19:30]

10% is absoluut geen normale prijs, zeker niet daar de hackers zelf konden bepalen hoeveel Bitcoin ze zouden jatten. Voor white-hat daden is het normaal om over een vast bedrag te spreken, in ieder geval losstaand van de financiële schade die aangericht had kunnen worden met een hack. En dan komen we ook even weer terug bij het gejatte bedrag: ze hadden het bij 1 cent kunnen laten. Niets in dit verhaal wekt de suggestie dat het om white hats gaat.

Bron is trouwens je eigen link hierboven. Als het een besluit van het bedrijf was, had het bedrijf dit wel gepubliceerd, niet?
Immunify geeft aan dat je ongeveer 10% moet rekenen als risico; https://immunefi.com/blog/industry-trends/a-defi-security-standard-the-scaling-bug-bounty/#:~:text=For%20most%20DeFi%20projects%2C%20that%E2%80%99s%2010%25%20of%20TVL%20at%20risk
En dit lijkt voor andere projecten ook ongeveer het percentage te zijn wat ik snel kon vinden.

Optimism geeft 10%/2 miljoen voor een kritieke kwetsbaarheid; https://immunefi.com/bug-bounty/optimism/information/
0x ook 10% met een max van 1 miljoen; https://immunefi.com/bug-bounty/0x/information/
En allerlei andere platforms ook

Het bedrijf heeft uberhaupt nog niks bekend gemaakt over het terugkrijgen van Bitcoins en/of de bounty.
In crypto is het niet zo gek om het hele bedrag er af te halen, dat doen ze wel vaker om te voorkomen dat anderen het nadoen en de rest er af halen.
Dus als de hacker had gekozen om nog meer geld buit te maken met de hack, had hij dus meer kunnen verdienen?

Die 10% is natuurlijk volledig arbitrair. Een bug bounty van menig bedrijf spreekt doorgaans over vaste bedragen, niet gebaseerd op een percentage van de hoeveelheid schade die je aanricht. Je blijft jezelf hier aan vastklampen alsof dit een heilige wet is, maar heb je jezelf nou echt niet afgevraagd of een bounty van meer dan 40 miljoen euro volledig buitensporig is?

Ik mis nog steeds bewijs dat dit een uitgekeerd bedrag is in plaats van dat de hacker dit simpelweg niet teruggestort heeft.
Klink dan op de linkjes die er in staan 8)7 Daar staat duidelijk 10% bij de meeste
Bij 0x bijvoorbeeld;
For critical smart contract bugs, the reward amount is 10% of the funds directly affected up to a maximum of USD 1 000 000.
Bij Optimism;
Reward amount is 10% of the funds directly affected, capped at the maximum critical reward of: $2,000,042
Bij LayerZero;
Reward amount is 10% of the funds directly affected up to a maximum of: $15,000,000
Bij Stargate;
Reward amount is 10% of the funds directly affected up to a maximum of: $10,000,000
Als je het geld kan weg halen, is dat direct aangetast. Dat is dus in dit geval ook zo.
Ja, 40 miljoen is veel. Nee, ik (iedereen) heb geen idee wat er tussen de hacker en het platform besproken is dus dat moeten we afwachten. Misschien vonden zij 15% goed zolang ze alle gebruikers maar 1:1 terug konden betalen.
In Web3 zijn bounties nou eenmaal hoog.

[Reactie gewijzigd door thomas1907 op 7 september 2026 20:37]

Lijkt me een machtige mooie inkomstenbron voor criminelen. Bedrijf hacken, enorme buit maken, grotendeels teruggeven maar een miljoenenbuit overhouden want je bent zo'n lieve whitehat om een lek aan te tonen... Resultaat: bedrijf gehackt, 40 miljoen euro armer, hacker 10x met pensioen. Misschien 5x met huidige inflatie. Dan nog... dit is geen normaal vindersloon hoe je het ook went of keert, want de hacker had dit volledig zelf kunnen bepalen. Een echte whitehat had met 1 cent de kwetsbaarheid aangetoont en het bedrijf volledig vrijgelaten in de bounty.
Kan prima nation state zijn, heeft Rusland weer even 40M gescoord om nog wat langer oorlog te voeren, 2M te verdelen onder de eigenlijke hackers. Zoiets voelt aannemelijker, daar wil je als platform geen ruzie mee, dan teken je maar.
Er staat overal een duidelijke max bij. En die 40mil is extreem veel hoger dan jij aanhaalt.

Al haal je bij stargate 100 miljard weg, je krijg max 10 miljoen en niet 10% a 10 miljard.
Dit waren geen whitehat hackers.

Een whitehat hacker doet alles conform de geldende regels en wetgeving.

Wanneer je als hacker een bedrijf wilt helpen zónder van tevoren een schriftelijke overeenkomst dat jij legaal mag hacken en wat je precies wel/niet mag doen, dan ben je geen whitehat.

Wanneer je een lijst met inloggegevens van klanten vindt en bij het bedrijf probeert namens één zo'n klant in te loggen of het echt werkt, dan ben je al niet meer white hat, maar grey hat: het mág namelijk wettelijk gezien niet.

Oftewel, deze zelfbenoemde whitehats zijn minimaal grey, maar door het achterhouden van bitcoins eerder nog blackhat. Blackhat hackers hacken voor eigen gewin en dat is precies wat hier gebeurd is, ondanks het feit dat een groot deel teruggestort is.
Ik weet niet of white/black hat een speciale betekenis heeft binnen crypto, want die hele wereld is vooral goed in het wiel opnieuw uitvinden, maar in principe kan je geen 'zelfverklaarde whitehat' zijn, een whitehat is immers iemand die hackt met consent van het doelwit.

Als dat hier het geval is, is het behoorlijk moeilijk opgeschreven, en ook een behoorlijk vreemde gang van zaken. Als er daadwerkelijk consent is hoef je niks te bewijzen door geld weg te sluizen, ze kunnen de kwetsbaarheid oplossen of er publiekelijk geld weggesluist wordt, of niet.

Wat ik me veel beter voor kan stellen, zoals elders aangegeven, is dat er een soort mexican standoff is tussen iemand die net 320 miljoen illegaal heeft verdiend, en een bedrijf dat net 320 miljoen heeft verloren terwijl hun enige bestaansrecht betrouwbaarheid is.

Dan doe je 1-2, krijgt het bedrijf zijn betrouwbaarheid terug, en de hacker is niet meer illegaal bezig. Niet je hele leven over je schouder kijken. Blijkbaar kost dat 60 miljoen. Je noemt het white-hat, maar wel after-the-fact, zodat iedereen er mooi vanaf komt.

De hacker verdiend omdat hij de macht heeft, maar de organisatie wint net zo goed want ze hebben de boel niet op orde, en zijn (hoe je het ook bekijkt) 10% van hun waarde kwijt door hun eigen technische fouten.

[Reactie gewijzigd door Vouwfietsman op 8 september 2026 06:16]

De hackers die kwetsbaarheden rapporteren aan google etc zijn ook white hackers en strjiken de bug bounties op. Hoezo geen verdien model. Vaak zijn ze er ook weken mee bezig om het uit te zoeken een POC te maken en rapporteren. Daarna moeten ze nog wachten dat er een CVE gepost wordt en er een update uitgebracht wordt. Bij Microsoft hebben ze 1 hacker niet beloond en die publiceert nu na elke patch thuesday nieuwe kwetsbaarheden. Dat is in mijn ogen een black hacker.
Dan is de afspraak dat je een lek vindt, dat meldt en je er geld voor krijgt. De scope is afgekaderd en de beloning is vooraf vastgesteld (Hoewel daar nog discussie over kan ontstaan). Dit is gewoon een black hat actie.
Die hacker van het Microsoft verhaal doet het niet voor financieel gewin of illegale doeleinden en is daarmee geen black hat hacker. Het hele verhaal is behoorlijk uitgebreid maar het komt er op neer dat Microsoft zijn afspraken niet nakwam en de hacker keihard heeft uitgebuit.

Lichtjes offtopic: White hat* en black hat* hacker. Vrij belangrijk woordje om niet te vergeten, anders wek je de indruk dat het om huidskleur gaat.
Uh... het zijn simpelweg de termen die gebruikt worden. Niks geen kaart trekken, gewoon woorden op de juiste manier gebruiken om de juiste boodschap over te brengen.
Het is prima te verdedigen dat je als whitehat hacker het saldo veilig stelt voordat een blackhat het helemaal laat verdwijnen.
Sure. En daarom is het saldo weg en onvindbaar en hebben ze geen idee van wie wat waar. 320 miljoen is geen kattepis om kwijt te zijn
Het saldo is niet weg? Het staat gewoon op een adres. De (white)hackers zijn aan het communiceren met het team en geven aan het bedrag terug te storten als de kwetsbaarheid is opgelost.
Een fors deel van het saldo is nu wel weg, in handen van de "white hat" hackers die dit weigeren terug te geven. Dat noemen ze dan een "beloning".
Kan je je bron delen waar de whitehat hacker aangeeft dat die weigert het volledige bedrag terug te storten? Wie weet is het in overeenkomst met Liquid, of niet.

Het is ongeveer 15%.
Immunify geeft aan dat je ongeveer 10% moet rekenen als risico; https://immunefi.com/blog/industry-trends/a-defi-security-standard-the-scaling-bug-bounty/#:~:text=For%20most%20DeFi%20projects%2C%20that%E2%80%99s%2010%25%20of%20TVL%20at%20risk
En dit lijkt voor andere projecten ook ongeveer het percentage te zijn wat ik snel kon vinden.

Optimism geeft 10%/2 miljoen voor een kritieke kwetsbaarheid; https://immunefi.com/bug-bounty/optimism/information/
0x ook 10% met een max van 1 miljoen; https://immunefi.com/bug-bounty/0x/information/
En allerlei andere platforms ook

[Reactie gewijzigd door thomas1907 op 7 september 2026 19:24]

Daar staat alleen dat hij zelf 600 Bitcoin heeft gehouden, niet waarom. Je bedenkt zelf een reden er bij. Waar staat in de tekst dat de whitehacker bepaald heeft dat te houden? Misschien is dat in overeenkomst met Liquid Network?

Niet dat ik verdedig dat deze whitehat misschien 40 miljoen heeft verdient, maar er is niks bekend over waarom dit bedrag nog op zijn rekening staat.
Het is niet duidelijk of dit vanuit de hackers is gedaan of door Liquid Network is toegekend.

[Reactie gewijzigd door thomas1907 op 7 september 2026 19:30]

Als je gelooft dat het lek is gericht, stort je alles terug. Je gaat niet een deel terugstorten omdat een deel van de kwetsbaarheid is opgelost, maar het nog steeds niet compleet dicht is gezet.

Dan nog is het een beetje een rare gang van zaken. Alsof je de eigenaren van de coins wil "beschermen" tegen diefstal door kwaadwillenden. Zoals eerder genoemd zou een echte ethische hacker een heel klein bedrag wegnemen om zijn kwetsbaarheid aan te tonen
600 Bitcoin is best een heftig vindersloon, vind je ook niet? Waar zie jij staan dat het bedrijf dit welwillend heeft uitgekeerd, in plaats van de huidige bewoording die impliceert dat de hacker het naar eigen keuze gehouden heeft?
Ja, het is veel geld. Het bedrijf heeft nog nergens iets over de terugbetaling gezegd. De links die ik deelde zijn wat bekendere kanalen op Twitter die de transactie gezien hebben en wat gepost hebben. Dat zij zeggen dat het als bounty wordt gehouden betekend niet dat dit al bevestigd is.

Maar nogmaals, lijkt me handig om het bedrijf af te wachten om te kijken of zij bekend maken wat ze besproken hebben met de (white)hacker. Als ze 15% afgesproken hebben, fair game. Als de (white)hacker iets als "ik wil 15% anders stuur ik helemaal niks terug" heeft gezegd dan is het geen whitehacker meer.
Nope - daar ga je echt een streep over. En wordt je van witte etnische hacker, ineens een zwarte crimineel :+

nodige audits en situaties door ethische hackers laten beoordelen en toetsen. Incidenteel vind met een kwetsbare server of dienst. Maar nooit zal men die in praktijk misbruiken om hun punt te maken.

Stel dat echt zo cruciaal was. Zou de opdrachtgever zelf in staat gesteld worden om data veilig te stellen. Dat is geen taak of werkwijze van ethische hackers.

Heel dit verhaal is discutabel en stinkt als je mij vraagt. Sterkte voor alle betrokkenen
niet als je 40 miljoen achterhoudt als "beloning", dan ben je alsnog een zwarte crimineel
Ah dus ik kom bij u even in huis de spullen veilig stellen, en zodra u de sloten vervangen heeft krijgt u het misschien weer terug. Je bent gewoon heel simpel crimineel bezig als je dit zelf oversluisd naar je eigen (bitcoin) rekening. Dit is niet een kwetsbaarheid aantonen maar gewoon diefstal, met 1 betaling van het minimaalste bedrag (dacht 8 decimalen) was het ook aan te tonen kwetsbaar.
Sorry maar dat is écht belachelijk. Ik haal toch ook een fysieke bankkluis niet leeg twv 340 miljoen omdat anders wellicht Aage Meinesz met zijn thermische lans toeslaat...
3200 van de ca. 4000 teruggestort is een flinke zelf toegeëigende beloning voor een "whitehat" hacker.

Aan de andere kant hadden ze ook alles kwijt kunnen zijn, dan is dit relatief goedkoop te noemen, maar het blijft natuurlijk een aardige diefstal.
Greyhat dus. Als je besluit om gewoon even een deel te houden als zijnde "beloning", is de klassieke definitie greyhat.

[Reactie gewijzigd door SkyStreaker op 7 september 2026 20:26]

Ik ben nog steeds van mening dat dit regelrechte blackhat is. Een vindersloon op basis van de aangerichte schade is natuurlijk iets dat de hacker zelf kon bepalen - hij had ook voor een bedrag van 1 cent kunnen gaan, en genoegen nemen met een normaal vindersloon bepaald in overeenstemming met het bedrijf. 40 miljoen euro is geen normaal bedrag voor het eenmalig aantonen van een kwetsbaarheid, die man kan nu 10x met pensioen.
Precies. Verder is het hele idee van responsible disclosure dat je er met elkaar juridisch uitkomt. Dus volgens vooraf vastgestelde regels waar beide partijen zich aan houden. Zo nee, dan is het gewoon een inbraak en kan er aangifte gedaan worden.
Errrr. Whitehat hacker? Oei, dan lijkt er toch iets gruwelijk mis gegaan met de werkopdracht aan die hackers. Geen enkel zichzelf respecterende white hacker zal zo maar een bedrag weghalen bij een bedrijf. Dat gaat al heel snel richting diefstal.

Raar verhaal.
Simpel verhaal eigenlijk. Black hats die zichzelf white hats noemen in een poging er mee weg te komen.
Ze hebben een kwetsbaarheid gebruikt om het bedrag veilig te stellen. Als zij bijvoorbeeld maar 1 Bitcoin hadden overgemaakt hadden anderen het (misschien) na kunnen doen (want alles is publiek in te zien in een blockchain) en de rest kunnen stelen.

De (white)hackers geven onchain aan dat het bedrag teruggestort wordt als de kwetsbaarheid opgelost is. (Ik zeg verder niet dat dit zeker gaat gebeuren, maar dit is de status nu)

https://x.com/CoinDesk/status/2096881879358030035
Please fix the bug first. The chain is under risk at latest commit right now. Make sure every node is patched. Then we will transfer the money back safely after confirming the fix

[Reactie gewijzigd door thomas1907 op 7 september 2026 18:21]

BS Want hoe je een exploit doet op de site / api staat niet in de blockchain.
Scriptkid...

Waar staat dat het via een site/api is gebeurd? Er staat alleen dat het via SideSwap is gebeurd en hoe het werkt is ook nog niet gedeeld. Het kan net zo goed een van hun smart contracts zijn geweest.

https://x.com/Excellion/status/2096714210231099512
The working theory is that the vulnerability is with Liquid’s Confidential Transactions, but devs cannot confirm at this time.

[Reactie gewijzigd door thomas1907 op 7 september 2026 18:15]

Dat is precies wat ik zeg, het heeft totaal niks met bitcoin protocol zelf te maken
??? Maar al helemaal niet met een site of api zoals je probeert te zeggen. Wie heeft het over het bitcoin protocol?
anderen het (misschien) na kunnen doen (want alles is publiek in te zien in een blockchain)
Jij
Een blockchain staat niet gelijk aan het bitcoin protocol, en dat heb ik ook niet gezegd.

Volgensmij probeer je gewoon je antwoord terug te nemen over een site/api, waar je ook een aanname maakte over iets wat ik niet zei 8)7 Door met dingen te gooien en te kijken wat blijft plakken

[Reactie gewijzigd door thomas1907 op 7 september 2026 22:40]

Wat staat er volgens jouw dan in de blockchain wat je kan gebruike. Over deze hack.

Ik zeg gewoon letterlijk, de hack gebeurd niet op de blockchain maar bij die toko via hun site, api, app whatever je gebruikt om bij bij ze te handelen
de hack gebeurd niet op de blockchain
Waar haal je dat vandaan? Denk je serieus dat er nooit hacks onchain gebeuren?

Ik zeg juist dat het nog niet duidelijk iswas hoe dit gebeurd is. Het kan een smart contract onchain zijn geweest wat een fout in de programmering had wat misbruikt is, maar het kan ook vanalles anders zijn geweest. Jij komt met de wijze woorden dat het via de API of app of site oid gebeurt is zonder enige vorm van onderbouwing.
Als een smart contract misbruikt is kan de transactie die dat veroorzaakt heeft makkelijk achterhaald worden en soms opnieuw uitgevoerd worden. Dat is al eerder gebeurd.
Ik zeg gewoon letterlijk, de hack gebeurd niet op de blockchain maar bij die toko via hun site, api, app whatever je gebruikt om bij bij ze te handelen
|:( 8)7 Lees de oorzaak;
Instead, the vulnerability appears to have originated in Elements, the Bitcoin Core fork used by Liquid, where a range-proof verification cache bug apparently enabled the creation of L-BTC without the Bitcoin normally required to back it. Those unbacked tokens were then used to obtain real BTC from Liquid’s reserves through the normal peg-out process.
Shocker, ik had gelijk :)
https://bitquery.io/investigations/liquid-network-hack-4000-btc-op-return

[Reactie gewijzigd door thomas1907 op 8 september 2026 01:12]

En waar zie je dat het precies zo is gegaan en dat het dus stap voor stap reproducable is en dus een bug is die 1:1 reproducable is op de logs van de chain?. Zonder meer data te hebben van de attack.

Dus zoals ik al zij het is outside de blockchain zelf. En dat blijkt nu het is in de software die achter de site draait om de coins te beheren.
[] please. Het is onchain gebeurd . Het is niet een simpele "api hack" of iets geweest in de website.
Lees het artikel nou maar gewoon, dan snap je het misschien.

Artikel is letterlijk onderdeel van
On-chain investigation
Lever dan ook eens wat bewijs dat het via de API oid gebeurt is? Dat je het beter weet dan deze onderzoekers?
"the L-BTC came from an Elements bug, not from any SideSwap system", and Liquid said no key was compromised. Elements is the open-source software every Liquid node runs.
Goh wat is Elements?
Elements is an open source full node implementation to run the Liquid Network, a Bitcoin layer-2 solution enabling the fast, confidential settlement and issuance of digital assets, such as stablecoins, security tokens, and other financial instruments, on top of the Bitcoin timechain.
Wat zeggen de onderzoekers over hoe het is gebeurt?
We pulled every tx the whitehat wallets made on both chains, rebuilt the peg-out from the federation's side, and read the messages both parties wrote into blocks, checking Blockstream's PGP sigs against its own key. What follows is that record: where the L-BTC came from, how it left, what the two sides have said to each other, and what Liquid looks like while it waits.

Planting one proof 68 times over 14 hours looks like an effort to make sure every node on the network had that exact proof sitting in its cache.
Maar tuurlijk, je hebt gelijk scriptkiddie.

[Reactie gewijzigd door thomas1907 op 8 september 2026 15:19]

Ik zeg NERGENS dat het via API is gebeurd,

Ik zeg ALLEEN dat ik alles wat niet in de rechtstreekse Bitcoin protocol gelogged word op 1 hoop schaar als andere tool / ingang.

Alleen lezen we allebij elkaar tot op de letter waar we veel bredere scoop bedoelen en het zelfde zeggen
Pardon? Je hebt mijn hele antwoord over hoe het on chain is gebeurd bullshit genoemd _/-\o_

Je eigen woorden;
BS Want hoe je een exploit doet op de site / api staat niet in de blockchain.

Ik zeg gewoon letterlijk, de hack gebeurd niet op de blockchain maar bij die toko via hun site, api, app whatever je gebruikt om bij bij ze te handelen

[Reactie gewijzigd door thomas1907 op 8 september 2026 17:59]

is toch ook gebeurd bij die toko zijn software die gebruik maakt van de blockchain ,

In de blockchain logs staat nergens doe dit doe dat en hoppa done.

en dan
Ze hebben een kwetsbaarheid gebruikt om het bedrag veilig te stellen. Als zij bijvoorbeeld maar 1 Bitcoin hadden overgemaakt hadden anderen het (misschien) na kunnen doen (want alles is publiek in te zien in een blockchain) en de rest kunnen stelen

Elements is the open-source software every Liquid node runs.
The Liquid Network As of early 2026, the federation has grown to include 87 member organizations

dat betekend dat de hacker dus van alle members alle coins zou moeten stelen om je stelling waar te maken,

Dat is wat ik BS noem want dat is niet gebeurd

[Reactie gewijzigd door Scriptkid op 8 september 2026 23:34]

Sorry, je hebt het gewoon onjuist en kan het niet accepteren. Wat hebben al die members er mee te maken volgens jou?
On Sunday somebody minted about 4,000 L-BTC out of nothing, sent it to SideSwap's peg-out desk, and the federation paid out 3,996 BTC to a wallet it had never seen.
Er is 4000 (l-)bitcoin gemint (door onchain allerlei handelingen te doen). Dat heeft niks met members te maken, niks met api of website te maken. Allemaal onchain gebeurt.
Maar je zult wel weer met een of ander waanidee komen waardoor je "gelijk" hebt.
Onderzoekers hebben dit allang achterhaald, maar tuurlijk. Scriptkiddie weet het beter.

[Reactie gewijzigd door thomas1907 op 9 september 2026 14:54]

Je begrijpt zelfs na tig responses nog steeds geen woord van wat ik zeg dus totaal nutteloos om nog te reageren.

Juist wat je nu qoute bevestigd mijn bs statement.

[Reactie gewijzigd door Scriptkid op 9 september 2026 19:06]

Sorry maar wat je zegt is ook echt totaal niet duidelijk
dat betekend dat de hacker dus van alle members alle coins zou moeten stelen om je stelling waar te maken
Van alle members alle coins? Waar heb je het uberhaupt over gast.
Er zijn gewoon L-BTC munten gemint door bijv. een/meerdere smart contract bug of iets anders on chain te misbruiken, maar jij komt met allerlei vage dingen over de api, website, members en alle coins daarvan, wat daar helemaal NIKS mee te maken heeft.

Hou het, asjeblieft, bij scripts. Je hebt hier duidelijk geen verstand van, maar probeert het wel zo te laten lijken.

Ik vraag het nogmaals, kom eens een keer met bronnen die ondersteunen wat je zegt. Je lult alleen maar, maar komt met nul bewijs. Op hetzelfde moment noem je iets wat iemand anders zegt (wat waar blijkt te zijn) bullshit, terwijl je zelf alleen maar bullshit zit te delen.

Dus, svp, bronnen. Even ter herinnering, mocht je het zijn vergeten;
BS Want hoe je een exploit doet op de site / api staat niet in de blockchain.
Ik zeg gewoon letterlijk, de hack gebeurd niet op de blockchain maar bij die toko via hun site, api, app whatever je gebruikt om bij bij ze te handelen

[Reactie gewijzigd door thomas1907 op 9 september 2026 19:22]

Zolang als je niet leest en nief snapt wat ik zeg heeft dat totaal geen nu.

Je lijkt nogsteeds niet te snappen waar ik bs op zeg maar je blijft hangen in allerlij misconceptie aan jouw kant, daar kan ik niks mee.
BS Want hoe je een exploit doet op de site / api staat niet in de blockchain.
Tuurlijk scriptkid jij weet het natuurlijk allemaal.
On Sunday somebody minted about 4,000 L-BTC out of nothing, sent it to SideSwap's peg-out desk, and the federation paid out 3,996 BTC to a wallet it had never seen.Er is 4000 (l-)bitcoin gemint (door onchain allerlei handelingen te doen). Dat heeft niks met members te maken,
Ze hebben een kwetsbaarheid gebruikt om het bedrag veilig te stellen. Als zij bijvoorbeeld maar 1 Bitcoin hadden overgemaakt hadden anderen het (misschien) na kunnen doen (want alles is publiek in te zien in een blockchain) en de rest kunnen stelen.
Dat is dus BS, Ze hebben helemaal niks uit hun goed hart veilig gesteld het is puur zelfgewin en andere die de zelfde software gebruiken zijn net zo kwetsbaar dus niks te maken met veilig stellen bij 1 bedrijf .

Daarnaast Mine ze blijkbaar ipv stelen dus ook daar weer BS er is niks veilig gesteld. Iedereen die die software draait is vulnerable als hij dus dingen veilig wilde stellen moet hij dat overal doen om te zorgen dat het publieke bewijs niet misbruikt kan worden.
Oke maar ik had dus toch gelijk. Bedankt.

Er zijn naast Liquid Network vrijwel geen anderen die Elements gebruiken als platform
Blijkbaar zijn de Noord-Koreanen erg bedreven in dit soort hacks (Lazarus) en sluizen ze dat weg via constructies. Bizar hoe bedreven die zijn in cybercriminaliteit tot zelfs remote jobs in de VS in te vullen.
If you only have 1 job, you better be good at it
Whitehackers? Lol, dit waren gewoon blackhackers, whitehackers sluizen geen 320 miljoen weg. Die testen hooguit met 1 cent om te kijken of het kan en melden dit dan.
Er is geen enkele definitie waaronder dit "white hat" is.

Zelfs al waren ze erachter gekomen dat deze organisatie elke maand ritueel satanisch een mens offert, dan was het nog steeds "greyhat".

Een whitehat vind een gat en meldt dat volgens de voorwaarden van responsible disclosure en dat is het. Geen vindersloon.

Wat ook kan is dat ze een contract sluiten met de organisatie en worden betaald volgens dat contract: doorgaans een 'fixed fee' voor een rapport met een van-te-voren bepaalde scope.

[ed.] Overigens, als je ook als netjes ingehuurde kracht plotseling doorhebt dat je nagenoeg ongezien 320 miljoen kan wegsluizen. Tsja, dan willen mensen wel eens gekke dingen gaan doen...

[Reactie gewijzigd door Keypunchie op 7 september 2026 19:01]

Dit is gewoon een pure vorm van diefstal onder het mom van "whitehacking."

Dat ze een groot deel terugstorten is om hun "goede" aard te tonen en ermee hopen dat ze niet vervolgd worden voor deze actie. Wat ze hebben gedaan is nog steeds onrechtmatig omdat ze zichzelf iets hebben toegeeigend wat niet van hun is.
320 miljoen wow dat is wel de jackpot zeg. Die whitehat is nu blackhat op de Bahamas.
Onbekenden hebben via een hack 320 miljoen dollar aan bitcoin opgenomen bij Liquid Network. Volgens die betalingsverwerker zouden het whitehathackers zijn
Ik weet niet wat Liquid Network verstaat onder een white hat hacker, maar over het algemeen zijn dat geen "onbekenden" en gaan ze niet 320 miljoen opnemen om te laten zien dat er een security probleem is.

Ik heb het gevoel dat dit een uitspraak is om paniek te voorkomen bij de klanten van Liquid Network. Over en uit voor deze verwerker vrees ik.
Moet je bij een bank doen. "Ik heb een kwetsbaarheid in de kluis gevonden en 320 miljoen gejat als proof of concept. Hier heb je 283 miljoen weer terug, de rest mogen we wel een beloning noemen denk ik zo". Je zult eerder een setje handboeien aangeboden krijgen dan een witte hoed. Maar dat is de ouderwetse financiële wereld natuurlijk, bij digitale fintech ligt dat allemaal heel anders. :P

Om te kunnen reageren moet je ingelogd zijn