Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Crypto September 8, 2026

Liquid Network Hack: 4.000 Bitcoin weg – ohne dass ein Schlüssel gestohlen wurde

Liquid Network Hack: Ein Software-Fehler in Blockstreams Sidechain ließ Angreifer 4.000 Bitcoin (320 Mio. USD) abziehen. 3.400 BTC kamen zurück. Was das über Multisig und Sidechains lehrt.

Liquid Network Hack: 4.000 Bitcoin weg – ohne dass ein Schlüssel gestohlen wurde

Der Liquid Network Hack vom Wochenende ist einer der größten Krypto-Vorfälle des Jahres: Rund 4.000 Bitcoin, etwa 320 Millionen US-Dollar, verschwanden am 6. September aus dem Federation-Wallet der Bitcoin-Sidechain von Blockstream. Das Ungewöhnliche daran: Kein Schlüssel wurde gestohlen. Ein Software-Fehler in der Node-Software Elements ließ einen Angreifer ungedecktes L-BTC erzeugen und damit einen scheinbar legitimen Auszahlungsvorgang auslösen. Die Täter nennen sich „Whitehats”, verhandelten per Bitcoin-Transaktion mit Blockstream und gaben 3.400 BTC zurück – 598,5 BTC behielten sie.

Was passiert ist

Liquid ist eine sogenannte Sidechain: Wer Bitcoin darauf nutzen will, sperrt sie in einem Wallet, das von einer Föderation aus über 80 Unternehmen kontrolliert wird, und erhält im Gegenzug L-BTC auf der Sidechain. Das Versprechen: Jeder L-BTC ist eins zu eins durch echte Bitcoin gedeckt. Die Rückwandlung („Peg-out”) wird von speziellen Federation-Nodes freigegeben, die nur an autorisierte Ziele auszahlen.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Am Sonntag akzeptierten einige dieser Nodes eine Transaktion, die mehr L-BTC erzeugte, als tatsächlich hinterlegt war. Der Angreifer schickte diese ungedeckten Coins über die Handelsplattform SideSwap in den Peg-out-Prozess, und die Föderation zahlte rund 3.996 Bitcoin an eine Adresse des Angreifers aus. Vom Bestand von etwa 4.200 BTC blieben rund 200 übrig. Blockstream betont, dass weder der Peg-out-Autorisierungsschlüssel von SideSwap noch andere Föderationsschlüssel kompromittiert wurden: Die Unterzeichner taten genau das, was die Software ihnen als korrekt meldete.

Zur genauen Ursache gibt es unterschiedliche Darstellungen. Unabhängige Analysten – unter anderem der Entwickler Calle, dem Ledger-CTO Charles Guillemet zustimmte – führen den Fehler auf die Verifikations-Cache-Logik für Range-Proofs zurück, also auf den Mechanismus, mit dem Nodes prüfen, ob eine Transaktion wirklich gedeckt ist. Der pseudonyme Entwickler Mononaut erklärt auf X, ein Update der Vorwoche habe beim Versuch, eine ältere Schwachstelle von 2019 zu beheben, einen neuen Fehler eingeführt – Nodes mit älterer Software hätten die Transaktion abgelehnt und seien bei Block 4.050.335 stehengeblieben. Ob der Fehler also alt war oder erst durch das Update entstand, ist zum Zeitpunkt dieses Artikels umstritten.

Die Verhandlung lief über die Blockchain

Die Täter meldeten sich über OP_RETURN-Nachrichten – ein Feld in Bitcoin-Transaktionen, das kleine Datenmengen aufnehmen kann. Ihre Forderung: „Bitte erst den Bug fixen, dann geben wir das Geld zurück.” Blockstream antwortete auf demselben Weg mit Kontaktdaten des Security-Teams, später liefen die Nachrichten PGP-verschlüsselt. Am 7. September bestätigte Blockstream, dass die Bridge-Nodes gepatcht seien. Kurz darauf gingen 3.400 BTC an die Föderationsadresse zurück. Die verbliebenen 598,5 BTC, aktuell rund 47 Millionen Dollar, behielten die Täter ein – ob als „Finderlohn” gedacht, ist unbestätigt. Ledger-CTO Charles Guillemet fasste die Lage nüchtern zusammen: weder klassische Whitehats noch die üblichen Kriminellen.

Was das für dich bedeutet

Aus Sicht eines Sicherheitsverantwortlichen ist dieser Fall ein Lehrstück über den Unterschied zwischen Kryptografie und Software. Die Multisig-Absicherung von Liquid – elf von fünfzehn Unterzeichnern müssen zustimmen – hat technisch einwandfrei funktioniert. Sie hat nur das Falsche unterschrieben. Bitcoin-Core-Entwickler Michael Folkson bringt es auf den Punkt: Wer den Code schreibt, der entscheidet, was „gültig” ist, kontrolliert faktisch die Gelder. Die Signaturen sind dann nur noch Theater.

Das ist keine Krypto-Besonderheit. Ich sehe dasselbe Muster in jeder Active-Directory-Umgebung: Ein Vier-Augen-Prinzip für Admin-Aktionen ist wertlos, wenn beide Augenpaare denselben fehlerhaften Prüfmechanismus nutzen. Und ein Software-Update, das von einer einzigen Partei geschrieben und von allen Beteiligten ungeprüft eingespielt wird, ist eine Supply-Chain-Schwachstelle – egal ob im Rechenzentrum oder in einer Bitcoin-Föderation.

Für Privatanleger ist die wichtigste Erkenntnis: „Basiert auf Bitcoin” bedeutet nicht „so sicher wie Bitcoin”. Die Bitcoin-Blockchain selbst war von dem Vorfall nicht betroffen. Betroffen war eine Zusatzschicht mit eigenem Vertrauensmodell, eigener Software und eigenen Fehlern. Das gilt für jede Sidechain, jeden Wrapped-Token und jede Börse.

Praxis-Tipps

  • Prüfe, wo deine Bitcoin wirklich liegen. L-BTC, WBTC oder ein Börsenguthaben sind Forderungen gegen einen Dritten, keine Bitcoin. Wer langfristig hält, sollte den Kernbestand in Selbstverwahrung haben – mehr dazu im Ratgeber zu Krypto-Hardware-Wallets 2026.
  • L-BTC-Positionen im Blick behalten: Börsen hatten L-BTC-Ein- und Auszahlungen ausgesetzt. Wer Guthaben dort hat, sollte die Wiederaufnahme abwarten und die Deckungsquote verfolgen, bevor er handelt.
  • Vertrauensmodell hinterfragen, nicht nur den Namen: Wer Software eines Anbieters einsetzt, dessen Update ungeprüft von allen Beteiligten übernommen wird, trägt dessen Fehler mit. Das gilt für Föderationen genauso wie für Firmen-IT.
  • Für Admins: Der Fall ist ein gutes Argument in der nächsten Diskussion über Change-Management. Ein Update, das die Prüflogik verändert, gehört in eine Staging-Umgebung – auch wenn es vom Hersteller kommt.

Erst vor einer Woche ging es hier um bösartige Browser-Erweiterungen, die Krypto-Wallets leeren. Dort lag das Risiko beim Nutzer, hier bei der Infrastruktur. Beide Fälle zeigen: Die Kette ist so stark wie das schwächste Stück Software darin.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden