Liquid Network gehackt: 4.000 bitcoin weg, 3.400 terug
Op 6 september verdween ongeveer 4.000 BTC uit de federatiewallet van Blockstreams Liquid Network. 3.400 BTC kwam terug, 598,5 BTC niet. Wat het betekent als je L-BTC hebt.

Op zaterdag 6 september verdween tussen 13:53 en 14:28 UTC ongeveer 4.000 bitcoin uit de federatiewallet van Liquid Network, de bitcoin-sidechain van Blockstream. Tegen de koers van dat moment was dat 319 miljoen dollar, omgerekend zo'n 274 miljoen euro; volgens TRM Labs de grootste crypto-hack van 2026 tot nu toe. Een dag later stuurden de aanvallers 3.400 BTC terug. De overige 598,5 BTC, ongeveer 47 miljoen dollar of 40 miljoen euro, hebben ze nog. Liquid ligt sindsdien stil.
Hoe de aanval werkte
Liquid is een sidechain: je stuurt bitcoin naar een wallet die door een federatie van bedrijven wordt beheerd en krijgt er op de sidechain L-BTC voor terug, één op één. De software die de sidechain valideert heet Elements. Daar zat de fout: een lek in de cache voor range proofs liet ongeldige transactie-uitvoer door als geverifieerd. De aanvallers konden daarmee ongeveer 4.000 L-BTC aanmaken zonder dat er bitcoin tegenover stond.
Die valse L-BTC boden ze via SideSwap, een erkende peg-out-operator, aan om terug te wisselen naar bitcoin. De federatie werkt met een 11-van-15-multisig. Die tekende de uitbetaling, omdat Elements de keten met de ongedekte L-BTC als geldig beschouwde. In 36 minuten ging de federatiewallet van ongeveer 4.200 naar ruim 200 BTC. Blockstream zegt dat er geen enkele sleutel is gecompromitteerd, en SideSwap bevestigt dat de ongedekte L-BTC uit een bug in Elements kwam. Het is dus geen gestolen wachtwoord, maar een fout in de code die de hele keten vertrouwde.
Witte hoeden, met een eigen beloning
De aanvallers zetten een boodschap op de keten: zij zijn white hats, neem contact op via de keten, en fix eerst de bug, want elke node op de laatste commit loopt risico. Op 7 september volgde de terugbetaling van 3.400 BTC, 85 procent van de buit.
Niet iedereen koopt dat verhaal. Charles Guillemet, CTO van Ledger, vergeleek het met de Ronin-hack: eerst het geld weghalen en daarna onderhandelen is geen verantwoorde melding. Samson Mow, voormalig CSO van Blockstream, merkte op dat het contactverzoek niet kwam van het adres waar de bitcoin stond. En de 598,5 BTC die zijn achtergehouden, 15 procent, is een beloning die de aanvallers zichzelf hebben toegekend; Blockstream heeft geen bounty van die omvang aangeboden. TRM Labs heeft de adressen gelabeld en volgt de 47 miljoen dollar.
Wat dit betekent als je L-BTC hebt
Drie dingen staan vast op 9 september. Het netwerk is gepauzeerd, exchanges hebben de handel in L-BTC niet hervat en terugwisselen naar bitcoin is stopgezet. De federatie heeft nog geen herstelvoorwaarden bekendgemaakt.
De rekensom van TRM Labs is de kern: er staat nu ongeveer 3.597 BTC in reserve tegenover naar schatting 4.200 uitstaande L-BTC. Dat is een dekking van ongeveer 86 procent. Zolang de 598,5 BTC niet terugkomt of Blockstream het gat niet zelf vult, is niet elke L-BTC meer volledig gedekt. Andere activa op Liquid, zoals USDT en getokeniseerde effecten, zijn volgens de eerste berichten niet geraakt.
Wie bitcoin op de hoofdketen heeft, in een eigen wallet of bij een exchange, merkt hier niets van. De bug zat in Elements, niet in Bitcoin Core.
De markt reageerde nauwelijks
Bitcoin sloot 8 september op 78.475 dollar, 0,9 procent lager. De Motley Fool noemde de hack als een van de redenen, naast de kans van meer dan 60 procent op een renteverhoging door de Fed volgens CME FedWatch en de aanhoudende Amerikaans-Iraanse aanvallen die olie boven de 100 dollar per vat houden. Over de hele maand staat bitcoin nog ruim 20 procent hoger.
Wat je hiervan kunt leren
Een sidechain is een afspraak: jij geeft je bitcoin aan een federatie en vertrouwt erop dat hun software en hun handtekeningen kloppen. Dat is niet hetzelfde als bitcoin in een wallet waarvan jij de sleutels hebt. Het nadeel van zelf bewaren is dat elke fout de jouwe is; het nadeel van uitbesteden is dat andermans bug de jouwe wordt. Liquid draait sinds 2018, met Blockstream erachter en een multisig van vijftien partijen, en het was niet genoeg toen de validatiecode zelf loog.
Het past in het patroon dat we in juni beschreven: hacks komen minder vaak voor, maar doen meer schade. Na Coinsbuy in augustus en de gekaapte accounts in DeFi is dit de derde laag waar het misging: niet de gebruiker, niet de bewaarnemer, maar de keten zelf.
Dit is geen advies om L-BTC of Liquid te mijden, maar wel een reden om per bedrag te bedenken wat je liever draagt: het risico van je eigen seed, of het risico van een federatie.
Bronnen: TRM Labs, "2026's Biggest Hack To Date: Attackers Drained USD 319 Million in Bitcoin From Liquid Network" (8 september 2026); Yahoo Finance, "Blockstream's Liquid Network Drained 4000 Bitcoin by Alleged White Hat Hackers" (7 september 2026); The Motley Fool, "Crypto Market Today, Sept. 8" (8 september 2026). Dollarbedragen omgerekend tegen de ECB-referentiekoers van 8 september 2026 (0,861 euro per dollar). Laatst gecontroleerd: 9 september 2026.
