{"id":5483,"date":"2026-09-07T19:09:55","date_gmt":"2026-09-07T19:09:55","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/"},"modified":"2026-09-07T19:10:18","modified_gmt":"2026-09-07T19:10:18","slug":"whitehat-liquid-network-bitcoin-hacker-patto","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/","title":{"rendered":"Whitehat o Bandito? La Notte del Patto da 4.000 BTC su Liquid Network"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Domenica sera, mentre gran parte del mondo Bitcoin \u00e8 a cena, sull&#8217;account X di Blockstream inizia a comparire qualcosa che nessun ingegnere vuole mai vedere: un wallet che si svuota da solo. In mezz&#8217;ora, quasi quattromila bitcoin lasciano la riserva che sostiene <strong>Liquid Network<\/strong>, il sidechain federato costruito proprio da Blockstream. Poi, nel registro pubblico e immutabile della blockchain, compare una frase scritta da chi ha appena portato via 320 milioni di dollari: &#8220;we are whitehats&#8221;.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/#Quattromila_Bitcoin_in_Trenta_Minuti_la_Falla_di_Liquid_Network\" >Quattromila Bitcoin in Trenta Minuti: la Falla di Liquid Network<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/#Due_Parole_in_un_Registro_Che_Non_Mente\" >Due Parole in un Registro Che Non Mente<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/#La_Trattativa_Scritta_sulla_Blockchain\" >La Trattativa Scritta sulla Blockchain<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/#Il_Prezzo_della_Fiducia\" >Il Prezzo della Fiducia<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/#Cosa_Ci_Insegna_Questa_Storia\" >Cosa Ci Insegna Questa Storia<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/#Il_Quadro_Piu_Ampio\" >Il Quadro Pi\u00f9 Ampio<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/bitcoinlive24.com\/news\/whitehat-liquid-network-bitcoin-hacker-patto\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Quattromila_Bitcoin_in_Trenta_Minuti_la_Falla_di_Liquid_Network\"><\/span>Quattromila Bitcoin in Trenta Minuti: la Falla di Liquid Network<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Liquid Network \u00e8 un sidechain \u2014 una blockchain parallela, ancorata a Bitcoin ma con regole proprie \u2014 pensato per trasferimenti pi\u00f9 veloci e riservati tra exchange e trading desk professionali. Ogni L-BTC (il bitcoin &#8220;sintetico&#8221; che circola su Liquid) \u00e8 garantito uno a uno da un bitcoin reale, custodito in un portafoglio controllato da un gruppo di firmatari chiamato <strong>Federazione Liquid<\/strong>.<\/p>\n<p class=\"wp-block-paragraph\">Domenica, tra le 14:01 e le 14:28 UTC, quella garanzia si \u00e8 quasi rotta. Un attore ancora anonimo ha sfruttato un <strong>bug d&#8217;inflazione<\/strong> nel software Elements che regge Liquid, creando L-BTC che di fatto non esistevano. Il meccanismo usato \u00e8 tanto elegante quanto inquietante: l&#8217;exploit \u00e8 passato attraverso <a href=\"https:\/\/bitcoinmagazine.com\/news\/alleged-white-hat-hackers-withdraw-4000-bitcoin-from-blockstreams-liquid-network-federation-reserves\" rel=\"nofollow noopener\" target=\"_blank\">SideSwap<\/a>, uno dei membri della Federazione, usando la sua &#8220;Peg-out Authorization Key&#8221; \u2014 la chiave che autorizza il prelievo di bitcoin reali in cambio di L-BTC bruciati. Ai firmatari hardware (HSM) della Federazione, la richiesta \u00e8 apparsa perfettamente valida. L&#8217;hanno firmata. In totale sono usciti <strong>3.998,50 BTC<\/strong>, circa 320 milioni di dollari al cambio di quel momento.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Due_Parole_in_un_Registro_Che_Non_Mente\"><\/span>Due Parole in un Registro Che Non Mente<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">La reazione di Blockstream \u00e8 stata immediata: nodi bridge disabilitati, sidechain messo in pausa, exchange istruiti a sospendere depositi e prelievi di L-BTC. Per ore, chi teneva fondi su Liquid non ha potuto muoverli. Ma la parte pi\u00f9 insolita della vicenda non \u00e8 la falla in s\u00e9 \u2014 i bug di inflazione, per quanto rari, non sono una novit\u00e0 nella storia delle blockchain \u2014 quanto il modo in cui l&#8217;attaccante ha scelto di comunicare: non un forum, non Twitter, ma <strong>messaggi firmati PGP incisi direttamente nelle transazioni on-chain<\/strong>, leggibili da chiunque, per sempre.<\/p>\n<p class=\"wp-block-paragraph\">&#8220;We are whitehats&#8221;, ha scritto l&#8217;attaccante nella transazione che ha svuotato il wallet. Un whitehat, nel gergo della sicurezza informatica, \u00e8 chi sfrutta una falla non per arricchirsi ma per dimostrarla e poi restituire tutto, di solito in cambio di una ricompensa concordata (bug bounty) con il team colpito. Il problema \u00e8 che qui nessuna ricompensa era stata concordata prima. L&#8217;etichetta &#8220;whitehat&#8221; era un&#8217;autodichiarazione, non un fatto verificato \u2014 e su BitcoinLive24 lo avevamo raccontato nelle prime ore, quando <a href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-bitcoin-whitehat\/\">l&#8217;unica certezza era che 4.000 BTC erano spariti<\/a>.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"La_Trattativa_Scritta_sulla_Blockchain\"><\/span>La Trattativa Scritta sulla Blockchain<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Nelle ore successive, tra Blockstream e l&#8217;attaccante \u00e8 iniziato un negoziato pubblico, tracciabile blocco per blocco. Blockstream ha posto una condizione chiara: prima il bug va corretto su ogni nodo, poi si pu\u00f2 parlare di restituzione. Luned\u00ec alle <strong>02:20 UTC<\/strong>, l&#8217;attaccante ha risposto scrivendo on-chain l&#8217;indirizzo a cui intendeva rimandare &#8220;la maggior parte&#8221; dei fondi, chiedendo conferma con una domanda quasi surreale nella sua semplicit\u00e0: &#8220;is that ok&#8221;.<\/p>\n<p class=\"wp-block-paragraph\">Blockstream ha risposto con un laconico &#8220;Yes, thank you&#8221;. Alle <strong>11:46 UTC<\/strong> di luned\u00ec \u00e8 arrivato il via libera definitivo: &#8220;Bridge nodes are patched, safe to return the funds&#8221; \u2014 l&#8217;intero scambio, con i messaggi esatti, \u00e8 documentato da <a href=\"https:\/\/thedefiant.io\/news\/security\/liquid-attacker-broadcasts-return-of-3400-btc-keeps-598\" rel=\"dofollow noopener\" target=\"_blank\">The Defiant<\/a>, che ha ricostruito la negoziazione blocco per blocco. Poco dopo, sulla rete Bitcoin \u00e8 comparsa la transazione di ritorno: <strong>3.400 BTC<\/strong> verso il wallet della Federazione, <strong>598,49955894 BTC<\/strong> \u2014 circa 47 milioni di dollari, il 15% del bottino, confermati anche da <a href=\"https:\/\/www.theblock.co\/news\/defi\/2026-09-07-liquid-network-attacker-says-they-will-return-most-of-4000-btc-after-bug-fix-413673\" rel=\"nofollow noopener\" target=\"_blank\">The Block<\/a> \u2014 verso un indirizzo che l&#8217;attaccante ha tenuto per s\u00e9. Lo avevamo anticipato quando <a href=\"https:\/\/bitcoinlive24.com\/news\/liquid-btc-restituzione\/\">gli hacker avevano offerto di restituire il maltolto<\/a>: la promessa, questa volta, si \u00e8 tradotta in una transazione reale, anche se al momento della stesura risulta ancora <strong>non confermata e contrassegnata come sostituibile (RBF)<\/strong> in mempool, con una fee minima di appena 0,77 satoshi per vbyte.<\/p>\n\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table>\n<tr><th>Dato<\/th><th>Valore<\/th><\/tr>\n<tr><td>BTC prelevati dalla Federazione<\/td><td>3.998,50 BTC (~320 milioni $)<\/td><\/tr>\n<tr><td>BTC restituiti<\/td><td>3.400 BTC<\/td><\/tr>\n<tr><td>BTC trattenuti dall&#8217;attaccante<\/td><td>598,49955894 BTC (~47 milioni $)<\/td><\/tr>\n<tr><td>Finestra del prelievo iniziale<\/td><td>Domenica, 14:01\u201314:28 UTC<\/td><\/tr>\n<tr><td>Via libera Blockstream al ritorno<\/td><td>Luned\u00ec, 11:46 UTC<\/td><\/tr>\n<tr><td>Stato transazione di ritorno<\/td><td>Non confermata, flag replaceable (RBF)<\/td><\/tr>\n<\/table><\/div><\/figure>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_Prezzo_della_Fiducia\"><\/span>Il Prezzo della Fiducia<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">C&#8217;\u00e8 un motivo tecnico per cui l&#8217;attacco ha funzionato, ed \u00e8 lo stesso motivo per cui Liquid \u00e8 comodo per i trading desk: la Federazione \u00e8 un modello a fiducia condivisa, non trustless come Bitcoin. I firmatari HSM verificano che una transazione sia formalmente corretta, non che il L-BTC che la richiede sia stato creato in modo legittimo. Se un bug permette di generare L-BTC dal nulla, il sistema non ha un modo automatico per accorgersene prima che il danno sia fatto \u2014 a differenza della blockchain di Bitcoin, dove ogni nodo verifica autonomamente ogni regola di consenso.<\/p>\n<p class=\"wp-block-paragraph\">\u00c8 lo stesso tema, da un&#8217;angolazione diversa, che avevamo gi\u00e0 affrontato raccontando <a href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-bug-multisig-custodia-bitcoin\/\">il bug da 100 milioni di dollari che ha colpito i wallet multisig Coldcard<\/a>: la sicurezza di Bitcoin come protocollo di base regge, ma ogni livello che aggiungiamo sopra \u2014 un hardware wallet, un sidechain federato, un ponte tra sistemi \u2014 introduce una superficie di attacco nuova, con presupposti di fiducia diversi da quelli del layer 1.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cosa_Ci_Insegna_Questa_Storia\"><\/span>Cosa Ci Insegna Questa Storia<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Chiamarsi &#8220;whitehat&#8221; dopo aver prelevato 320 milioni di dollari senza autorizzazione, e poi trattenerne 47 come compenso auto-assegnato, \u00e8 una linea sottile tra etica hacker e estorsione mascherata da cortesia. Un vero programma di bug bounty prevede una ricompensa concordata <em>prima<\/em> dello sfruttamento della falla, non imposta a cose fatte da chi tiene in ostaggio l&#8217;intera riserva. Blockstream, dal canto suo, si \u00e8 trovata a negoziare da una posizione debole: senza patch, ogni ora in pi\u00f9 con il bug attivo era un rischio per l&#8217;intero sistema, e recuperare l&#8217;85% del bottino era comunque meglio che perderlo tutto.<\/p>\n<p class=\"wp-block-paragraph\">Per la community Bitcoin, l&#8217;episodio riaccende una domanda che torna ogni volta che un sidechain o un bridge finisce nei guai: quanta fiducia siamo disposti a concedere a sistemi che, per essere pi\u00f9 veloci o pi\u00f9 privati di Bitcoin, rinunciano a una parte della sua sicurezza nativa? Non \u00e8 un caso isolato \u2014 \u00e8 un pattern che la storia recente di Bitcoin continua a ripetere, ogni volta con un nome diverso: un firmware, una chiave, una federazione.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_Quadro_Piu_Ampio\"><\/span>Il Quadro Pi\u00f9 Ampio<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Su BitcoinLive24 abbiamo seguito questa vicenda dal primo minuto, dalla scomparsa dei fondi fino a questo tentativo di restituzione parziale, e continueremo a farlo fino alla conferma (o meno) della transazione in mempool. \u00c8 una storia che si intreccia con un tema pi\u00f9 ampio che raccontiamo spesso: la tensione tra l&#8217;innovazione che rende Bitcoin pi\u00f9 utile nel quotidiano \u2014 pagamenti istantanei, privacy, liquidit\u00e0 tra exchange \u2014 e i compromessi di sicurezza che questa innovazione a volte comporta. Chi vuole restare aggiornato in tempo reale su sviluppi come questo pu\u00f2 <a href=\"https:\/\/bitcoinlive24.com\">scaricare l&#8217;app BitcoinLive24<\/a> e ricevere una notifica push non appena la situazione si sblocca.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\"><strong>Cos&#8217;\u00e8 successo esattamente a Liquid Network?<\/strong><br>\nUn attaccante ha sfruttato un bug d&#8217;inflazione nel software Elements di Liquid per prelevare 3.998,50 BTC (circa 320 milioni di dollari) dal wallet della Federazione, usando le chiavi di peg-out del membro SideSwap.<\/p>\n<p class=\"wp-block-paragraph\"><strong>L&#8217;attaccante ha davvero restituito i fondi?<\/strong><br>\nHa trasmesso una transazione che invia 3.400 BTC alla Federazione trattenendo 598,5 BTC per s\u00e9, ma al momento della stesura la transazione risulta ancora non confermata in mempool e contrassegnata come sostituibile (RBF).<\/p>\n<p class=\"wp-block-paragraph\"><strong>Perch\u00e9 l&#8217;attaccante si definisce &#8220;whitehat&#8221; se ha tenuto parte dei fondi?<\/strong><br>\nNon esiste un accordo di bug bounty formale che giustifichi la trattenuta: l&#8217;etichetta \u00e8 un&#8217;autodichiarazione dell&#8217;attaccante stesso, non riconosciuta ufficialmente da Blockstream.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Cosa rischiano gli utenti che detengono L-BTC?<\/strong><br>\nFinch\u00e9 il sidechain resta in pausa, depositi e prelievi di L-BTC sugli exchange restano sospesi; Blockstream ha dichiarato di aver corretto il bug sui nodi bridge prima di autorizzare qualsiasi movimento di ritorno.<\/p>","protected":false},"excerpt":{"rendered":"<p>Domenica sera, mentre gran parte del mondo Bitcoin \u00e8 a cena, sull&#8217;account X di Blockstream inizia a comparire qualcosa che nessun ingegnere vuole mai vedere:&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5482,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[612],"tags":[],"class_list":["post-5483","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-storytelling"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5483","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=5483"}],"version-history":[{"count":1,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5483\/revisions"}],"predecessor-version":[{"id":5484,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5483\/revisions\/5484"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/5482"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=5483"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=5483"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=5483"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}