Layer 8 Times
O Jornal da Fronteira

Levaram 95% do cofre, devolveram 85% e se pagaram US$ 47 milhões de recompensa

O maior hack de 2026 até agora drenou cerca de 4.000 BTC da Liquid Network, a sidechain da Blockstream que exchanges usam para mover bitcoin. A negociação inteira aconteceu em mensagens gravadas na própria blockchain.

5 fontes·Confiança alta·6 min de leitura
Prefere arrastar? A mesma matéria em 8 cards, feita para o celular.
Corredor de um data center
A correção precisou chegar a todos os nós relevantes da federação antes de os atacantes toparem devolver os 3.400 BTC. Foto ilustrativa: corredor de um data center.BalticServers.com · CC BY-SA 3.0

Em 6 de setembro, entre 14h05 e 14h28 UTC, atacantes drenaram cerca de 4.000 dos aproximadamente 4.200 BTC da carteira da federação da Liquid Network, a sidechain de bitcoin operada pela Blockstream e usada por exchanges para mover BTC. Ao preço do dia, uns US$ 80 mil por bitcoin, a conta fecha em torno de US$ 320 milhões, o maior incidente publicamente reportado de 2026 até agora, segundo a Chainalysis.

A falha não foi de chave privada. Foi de software. Um bug no cache de verificação criptográfica do Elements permitia que dados inválidos apontassem para um resultado já aprovado no cache, passando sem verificação completa. Com isso os atacantes cunharam L-BTC sem lastro e os converteram em BTC de verdade pelo peg-out. A Blockstream confirmou o incidente em post no X às 20h25 UTC do mesmo dia.

Aí começou a parte inédita: a negociação por OP_RETURN, mensagens gravadas em transações de bitcoin. Os atacantes se declararam white hats e condicionaram a devolução à correção do bug em todos os nós relevantes. A Blockstream respondeu com mensagem assinada por PGP, publicou o patch, o Elements v23.3.4, e confirmou a aplicação nos nós da ponte. Feito isso, os atacantes devolveram 3.400 BTC numa única transação, 85% do total, e ficaram com cerca de 600 BTC, uns US$ 47 milhões, como recompensa que ninguém ofereceu.

A rede retomou a produção de blocos, mas o buraco no vocabulário ficou. Programa de bug bounty tem regra, teto e aceite prévio da vítima. Aqui a recompensa foi definida unilateralmente por quem estava com os US$ 320 milhões na mão, o que dá ao gesto outro nome possível: extorsão com boas maneiras. Para as exchanges que usam a Liquid como encanamento, a lição é menos filosófica: 95% da reserva da federação saiu por um bug de cache, e a segurança do sistema dependeu, no fim, do humor de quem o quebrou.

Não há teto, não há regra, não há aceite prévio. Há quem segura o dinheiro.

A recompensa que ninguém ofereceu
A conta
Primeiro: o que saiu
Reservas da federação~4.200 BTC
Drenado em 23 minutos~4.000 BTC
= A ~US$ 80 mil por BTCUS$ 320 mi
Depois: o que voltou
Devolvido numa transação3.400 BTC
= Retido pelos atacantes~600 BTC
= A recompensa autodefinidaUS$ 47 mi

Números da análise on-chain da Chainalysis; a janela do dreno e a devolução são transações auditáveis. A CoinCentral conta 598 BTC e US$ 46 mi retidos; a diferença é arredondamento de cotação. Recompensa é a palavra dos atacantes, não da Blockstream.

Layer 8

Os hackers decidiram devolver, a Blockstream decidiu negociar em público na própria blockchain, e ninguém decidiu o valor da recompensa além de quem estava segurando o dinheiro.

Como chegou aqui
06 SETEntre 14h05 e 14h28 UTC, ~4.000 BTC saem da carteira da federação.
06 SETÀs 20h25 UTC, a Blockstream confirma o incidente em post no X.
07 SETPor OP_RETURN, os atacantes se declaram white hats e condicionam a devolução à correção do bug.
DEPOISO Elements v23.3.4 é publicado e confirmado nos nós da ponte; 3.400 BTC voltam numa única transação.
09 SETA Chainalysis fecha a conta: ~600 BTC retidos, uns US$ 47 mi, como recompensa autodefinida.
O que você pode verificar, e o que não
O dreno e a devolução, on-chain, com a janela de 23 minutos.
A negociação inteira, em mensagens OP_RETURN gravadas em transações públicas.
O patch, Elements v23.3.4, publicado.
Quem são os atacantes. Anônimos, white hats por autodeclaração.
O que aconteceria sem a devolução. Não havia acordo prévio nem teto.

A parte auditável desta matéria é incomum: quase tudo aconteceu em público, na própria chain. O que segue invisível é a intenção.

Evidência · 5 fontes
ChainalysisOs números centrais: ~4.000 de ~4.200 BTC, a mecânica do bug de cache, a negociação por OP_RETURN, a devolução de 3.400 BTC, ~600 BTC retidos.análise on-chain · 09 set 2026
CoinDeskOs US$ 320 mi e a oferta condicional dos atacantes.independente · 07 set 2026
Bloomberg4.000 de 4.200 BTC; a confirmação da operadora via X.independente · 07 set 2026
The Crypto TimesA janela 14h05 a 14h28 UTC, a cotação de ~US$ 80 mil e a confirmação às 20h25 UTC.independente · 07 set 2026
GizmodoConfirmação independente dos US$ 47 mi retidos.independente · set 2026

Entidades Blockstream, Liquid Network, Elements v23.3.4, Chainalysis

Leia depois
Primeira página
Corredor de um data center
Layer 8 TimesA conta · Cripto · 01

Quem devolve 85% e fica com US$ 47 mi ainda é white hat?

Drenado em 23 minutos
US$ 320 mi
4.000de ~4.200 BTC saíram3.400BTC devolvidos5fontes
Layer 8 TimesA conta · primeiro, o que saiu · 02

Todos os números daqui estão on-chain.

O que saiu
Reservas da federação~4.200 BTC
Drenado em 23 minutos~4.000 BTC
= A ~US$ 80 mil por BTCUS$ 320 mi
Layer 8 TimesA conta · depois, o que voltou · 03

A recompensa que ninguém ofereceu.

O que voltou
Devolvido numa transação3.400 BTC
= Retido pelos atacantes~600 BTC
= A recompensa autodefinidaUS$ 47 mi
Layer 8 TimesLado a lado · 04

As mesmas moedas. Duas palavras.

Devolvido
3.400

Numa única transação, depois do patch Elements v23.3.4 confirmado nos nós da ponte.

Retido
~600

Uns US$ 47 mi. Sem teto, sem regra, sem aceite prévio da vítima.

Layer 8 TimesO que é verificável, o que não · 05

Três você audita. Duas você não.

O dreno e a devolução, on-chain, com a janela de 23 minutos.
A negociação inteira, em mensagens OP_RETURN gravadas em transações públicas.
O patch, Elements v23.3.4, publicado.
Quem são os atacantes. Anônimos, white hats por autodeclaração.
O que aconteceria sem a devolução. Não havia acordo prévio nem teto.

Quase tudo aconteceu em público, na própria chain. O que segue invisível é a intenção.

Layer 8

Ninguém decidiu o valor da recompensa além de quem estava segurando o dinheiro.

A falha foi um bug de cache. A segurança do sistema dependeu, no fim, do humor de quem o quebrou.

Layer 8 TimesE você? · 07

Quem devolve 85% e fica com US$ 47 mi ainda é white hat?

Toque num lado. Seu voto fica salvo neste navegador.

Layer 8 TimesO registro inteiro · 08

A conta inteira, com as cinco fontes, está no jornal.

Chainalysis, CoinDesk, Bloomberg, The Crypto Times, Gizmodo. Confiança alta.

A primeira páginaOpiniões
Jornal
01 / 08