---
title: "Um ataque retira 320 milhões de dólares da rede Liquid baseada em Bitcoin"
author: "Gustavo Ramos O. Klein"
date: "2026-09-07 09:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/07/um-ataque-retira-320-milhoes-de-dolares-da-rede-liquid-baseada-em-bitcoin/md"
---

## Resumo
- A Liquid Network confirmou a retirada de cerca de 4.000 BTC em 6 de setembro de 2026.
- O valor comunicado foi de aproximadamente US$ 320 milhões, equivalente a cerca de 95% das reservas declaradas da rede.
- A Liquid é uma sidechain do Bitcoin usada para pagamentos e liquidações e administrada por uma federação com mais de 80 entidades.
- A retirada ocorreu por meio do SideSwap e do mecanismo PAK, embora a Liquid tenha informado que a chave não foi comprometida.
- Um erro de software no protocolo Elements permitiu a exploração do fluxo de retirada.
- A rede foi pausada, e exchanges suspenderam depósitos e saques de LBTC enquanto a vulnerabilidade é corrigida.

---

Em 6 de setembro de 2026, a Liquid Network confirmou a retirada de cerca de 4.000 BTC, avaliados em aproximadamente US$ 320 milhões, de sua carteira federada. A infraestrutura é uma sidechain do Bitcoin, ou seja, uma rede conectada à blockchain principal para processar operações específicas de pagamentos e liquidações. O episódio interrompeu novas transações na Liquid e colocou em evidência a dependência entre a camada baseada em Bitcoin, os mecanismos de retirada e as entidades que administram a rede. Para esclarecer o caso, é preciso separar o tamanho do prejuízo, a arquitetura envolvida e o efeito prático da pausa operacional, além dos desdobramentos que envolveram a negociação e a recuperação parcial dos ativos.

## A dimensão da retirada de Bitcoin

O número que define o incidente é a proporção entre os fundos retirados e as reservas declaradas. A movimentação levou cerca de **4.000 BTC** de uma carteira que mantinha aproximadamente **4.200 BTC**, o que corresponde a quase 95% do total informado para a rede. Em termos práticos, a diferença entre os dois valores é de cerca de 200 BTC, enquanto o valor comunicado para a retirada ficou próximo de US$ 320 milhões. A [confirmação do incidente pela Liquid](https://www.theblock.co/news/defi/2026-09-06-liquid-network-pauses-after-purported-white-hat-hackers-withdraw-320-million-in-bitcoin-413626) transformou uma movimentação registrada em blockchain em uma interrupção de serviço com impacto direto na infraestrutura.

Essa concentração de recursos explica por que a resposta imediata foi interromper o processamento de novas operações. A **Liquid Network** pausou novos processos de transação, e os membros responsáveis pela administração da rede passaram a investigar a vulnerabilidade antes de permitir a continuidade normal das atividades. Como a infraestrutura é utilizada para pagamentos e liquidações, a pausa afeta o caminho pelo qual os ativos circulam dentro da própria rede, mesmo quando a informação sobre a retirada permanece registrada na blockchain. O caso também alcançou as plataformas que oferecem acesso à Liquid, criando uma segunda camada de impacto operacional além da carteira de onde os bitcoins saíram.

## Como a Liquid se conecta ao Bitcoin

Para entender a natureza do ataque, vale traduzir o termo **sidechain**. Trata-se de uma blockchain conectada a outra rede principal, neste caso o **Bitcoin**, criada para executar determinadas operações com regras próprias. A Liquid é usada para pagamentos e liquidações, funcionando como uma ponte técnica para movimentações que não acontecem diretamente na camada principal do Bitcoin. Essa conexão cria eficiência para os serviços que dependem da rede, mas também exige mecanismos específicos para autorizar a entrada e a saída de ativos. Foi justamente nesse caminho de retirada que o incidente atingiu a infraestrutura.

A administração da rede acrescenta outra camada à explicação. A Liquid foi lançada em **2018** pela Blockstream e é gerida por uma federação com mais de **80 entidades**. Nesse modelo, diferentes participantes compartilham responsabilidades sobre a operação da rede e sobre os processos que permitem movimentar os ativos mantidos na carteira federada. A carteira, portanto, não deve ser entendida como uma conta isolada de uma única plataforma, mas como parte de uma estrutura coletiva de autorização. Quando essa estrutura pausa suas operações, o efeito se espalha para os serviços que dependem dela para depositar, retirar ou liquidar ativos.

## O caminho técnico usado na retirada

As informações consolidadas indicam que a retirada dos bitcoins ocorreu por meio do **SideSwap**, uma plataforma autorizada de processamento de retiradas. O mecanismo envolvido foi a **PAK**, sigla para Peg-out Authorization Key, uma chave usada no processo de autorização da saída de ativos da rede. A Liquid informou que a chave em si não foi comprometida, o que diferencia o componente de autorização do erro que permitiu a retirada. Essa distinção é relevante porque mostra que o ataque não foi descrito como uma simples cópia de uma chave, mas como uma exploração do software e do fluxo que conecta a autorização à operação efetiva.

A causa técnica identificada no material consolidado foi um erro de software no protocolo Elements, especificamente uma falha de validação em cache de provas de intervalo (range-proofs), que permitiu ao invasor forjar e emitir tokens LBTC sem lastro dentro da sidechain para depois resgatá-los via retirada legítima através do SideSwap. Um protocolo de software é o conjunto de regras que define como diferentes componentes validam e executam uma operação. Nesse caso, o problema ficou na interação entre essas regras e o mecanismo de retirada, e não na afirmação de que a PAK teria sido comprometida. A diferença ajuda a explicar por que uma rede baseada em Bitcoin pode sofrer uma falha própria, mesmo quando a blockchain principal do Bitcoin não é apontada como o alvo direto do incidente.

## O que mudou para exchanges e usuários

O efeito mais visível fora da carteira afetada apareceu nas exchanges que oferecem serviços relacionados à Liquid. Depois de notificadas, essas plataformas suspenderam depósitos e saques do token **LBTC**, interrompendo as operações de entrada e saída enquanto os membros da federação buscavam resolver a vulnerabilidade. O LBTC faz parte das operações da Liquid, por isso a pausa da rede alcança o ponto em que exchanges e usuários tentam movimentar esse ativo. A [suspensão informada pelas exchanges](https://www.coindesk.com/markets/2026/09/07/bitcoin-network-used-by-exchanges-hit-by-usd320-million-exploit-hackers-claim-they-re-the-good-guys) traduz o incidente técnico em uma limitação concreta: depósitos e saques deixam de funcionar até que o serviço seja liberado.

Há uma diferença entre os ativos emitidos na rede e o acesso às operações da rede. Segundo as informações divulgadas, ativos como **USDT** e outros tokens emitidos na Liquid não foram afetados diretamente pela retirada dos bitcoins. Ainda assim, as carteiras dos usuários sofreram impacto operacional porque a pausa impede que transações e movimentações sejam processadas normalmente. Em outras palavras, a informação disponível separa a integridade declarada desses ativos da disponibilidade dos serviços usados para movimentá-los. Essa distinção evita tratar todos os tokens como se tivessem sido retirados junto com os BTC, embora os usuários continuem sujeitos às restrições causadas pela interrupção.

## O que os registros mostram sobre o incidente

Os registros analisados também mostram a velocidade e o custo da primeira movimentação. Cerca de **3.996 BTC** foram transferidos em uma única transação inicial, com uma taxa de aproximadamente **US$ 0,21**. A taxa baixa chama atenção porque a quantia movimentada era muito alta, mas o dado não altera a natureza do caso: a Liquid comunicou uma retirada não autorizada de sua carteira federada e interrompeu as operações. A transação oferece uma fotografia do momento inicial do ataque, enquanto a pausa posterior mostra que a resposta precisou alcançar a rede, os membros da federação e as plataformas que dependem dela.

Nos dias seguintes ao incidente, o caso ganhou novos desdobramentos na própria blockchain: o responsável pela drenagem comunicou-se publicamente por meio de mensagens gravadas na rede do Bitcoin declarando-se um hacker ético (white hat). Após a Blockstream desenvolver e aplicar a correção de software (patch) nos nós de ponte do protocolo Elements, o invasor devolveu 3.400 BTC (cerca de 85% dos fundos) à carteira federada, retendo aproximadamente 598,5 BTC a título de recompensa autodeclarada (bounty).

Mesmo com a aplicação do patch e a devolução da maior parte dos recursos, a Liquid Network manteve transações sob rigorosas auditorias de segurança antes da liberação total das operações. Esse é o ponto concreto para acompanhar: a liberação dos serviços depende da resolução do defeito que permitiu a exploração, e não apenas da movimentação dos bitcoins na blockchain. Para o leitor, a lição prática é observar a diferença entre uma blockchain conectada ao Bitcoin, os mecanismos que autorizam retiradas e as plataformas que transformam essa infraestrutura em serviço disponível.