{"id":5607,"date":"2026-09-10T06:19:31","date_gmt":"2026-09-10T06:19:31","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/liquid-network-patch-mai-distribuita\/"},"modified":"2026-09-10T06:19:59","modified_gmt":"2026-09-10T06:19:59","slug":"liquid-network-patch-mai-distribuita","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/liquid-network-patch-mai-distribuita\/","title":{"rendered":"Liquid Network: la Patch Esisteva, ma Non Fu Mai Distribuita"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Il bug che ha permesso il furto di <strong>$320 milioni<\/strong> in bitcoin da <strong>Liquid Network<\/strong>, la sidechain di Blockstream, era gi\u00e0 stato corretto nel codice sorgente <strong>prima<\/strong> dell&#8217;attacco del 6 settembre 2026 \u2014 ma quella patch non \u00e8 mai arrivata su una versione ufficiale in uso dai nodi della federazione. \u00c8 quanto emerge dall&#8217;analisi tecnica pubblicata da Chainalysis il 9 settembre, che per la prima volta ricostruisce nel dettaglio la causa della falla dietro la vicenda seguita da BitcoinLive24 fin dal primo giorno. Restano ancora fuori dal recupero circa <strong>$47 milioni<\/strong>.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-patch-mai-distribuita\/#Liquid_Network_il_Recap_del_6_Settembre\" >Liquid Network: il Recap del 6 Settembre<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-patch-mai-distribuita\/#La_Causa_Tecnica_il_Bug_nella_Cache_delle_Prove\" >La Causa Tecnica: il Bug nella Cache delle Prove<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-patch-mai-distribuita\/#La_Patch_Esisteva_Gia_la_Timeline_che_Cambia_la_Storia\" >La Patch Esisteva Gi\u00e0: la Timeline che Cambia la Storia<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-patch-mai-distribuita\/#Liquid_Network_Recupero_Fondi_3398_BTC_Restituiti\" >Liquid Network: Recupero Fondi, 3.398 BTC Restituiti<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-patch-mai-distribuita\/#Cosa_Significa_per_la_Fiducia_nelle_Sidechain_Bitcoin\" >Cosa Significa per la Fiducia nelle Sidechain Bitcoin<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-patch-mai-distribuita\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Liquid_Network_il_Recap_del_6_Settembre\"><\/span>Liquid Network: il Recap del 6 Settembre<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il 6 settembre 2026 ignoti hanno sfruttato una falla nel software <strong>Elements<\/strong> \u2014 il codice open source su cui gira Liquid Network \u2014 per coniare circa <strong>3.996 BTC<\/strong> (~$320 milioni) di L-BTC non garantiti, la versione &#8220;wrapped&#8221; di bitcoin che circola sulla sidechain. I fondi sono stati convertiti in bitcoin reali attraverso il meccanismo di peg-out, completato alle 14:28 UTC secondo la ricostruzione di <a href=\"https:\/\/crypto.news\/liquid-network-320-million-drain-cache-bug-unbacked-bitcoin\/\" rel=\"nofollow noopener\" target=\"_blank\">crypto.news<\/a>, prosciugando circa il 95% della riserva della sidechain. Come raccontato nella nostra <a href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-bitcoin-whitehat\/\" rel=\"noopener\">cronaca di quei giorni<\/a>, gli autori dell&#8217;attacco si sono presentati come &#8220;whitehat&#8221; e hanno negoziato pubblicamente la restituzione dei fondi tramite messaggi inseriti nel campo OP_RETURN delle transazioni Bitcoin.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"La_Causa_Tecnica_il_Bug_nella_Cache_delle_Prove\"><\/span>La Causa Tecnica: il Bug nella Cache delle Prove<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il software Elements, su cui gira Liquid Network dal lancio della sidechain nel 2018, verifica ogni transazione confidenziale tramite <em>range proof<\/em> (le prove crittografiche che dimostrano la validit\u00e0 di un importo senza rivelarne il valore). Per motivi di performance, il software salva in cache l&#8217;esito di queste verifiche. Secondo la ricostruzione di <a href=\"https:\/\/crypto.news\/liquid-network-320-million-drain-cache-bug-unbacked-bitcoin\/\" rel=\"nofollow noopener\" target=\"_blank\">crypto.news<\/a>, la chiave usata per identificare ogni voce della cache veniva calcolata solo dai byte della prova e dall&#8217;importo nascosto, <strong>senza includere il tipo di asset n\u00e9 lo script di destinazione<\/strong>. Un attaccante poteva quindi far s\u00ec che una transazione non valida &#8220;puntasse&#8221; a un risultato gi\u00e0 verificato e salvato in cache per un contesto diverso, ottenendo l&#8217;approvazione senza un controllo effettivo.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"La_Patch_Esisteva_Gia_la_Timeline_che_Cambia_la_Storia\"><\/span>La Patch Esisteva Gi\u00e0: la Timeline che Cambia la Storia<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">La parte pi\u00f9 sorprendente della ricostruzione riguarda le tempistiche: la correzione del bug di caching era stata scritta e committata nel repository di Elements <strong>il 3 agosto 2026<\/strong>, oltre un mese prima dell&#8217;attacco. Secondo <a href=\"https:\/\/crypto.news\/liquid-network-320-million-drain-cache-bug-unbacked-bitcoin\/\" rel=\"nofollow noopener\" target=\"_blank\">crypto.news<\/a>, la patch \u00e8 stata unita al branch principale (master) il 2 settembre \u2014 quattro giorni prima del furto \u2014 ma non \u00e8 mai comparsa in una release taggata ufficialmente. I nodi della federazione che hanno validato le transazioni fraudolente eseguivano ancora la versione 23.3.3, rilasciata il 13 aprile 2026, mesi prima che il fix venisse anche solo scritto.<\/p>\n\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table class=\"wp-block-table\">\n<thead>\n<tr><th>Data<\/th><th>Evento<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td>13 aprile 2026<\/td><td>Rilasciata la versione 23.3.3 di Elements, rimasta in uso sui nodi della federazione fino all&#8217;attacco<\/td><\/tr>\n<tr><td>3 agosto 2026<\/td><td>La correzione del bug di caching viene scritta e committata nel repository<\/td><\/tr>\n<tr><td>2 settembre 2026<\/td><td>La patch viene unita al branch master, senza per\u00f2 una release taggata<\/td><\/tr>\n<tr><td>6 settembre 2026<\/td><td>Attacco: mint di ~4.000 L-BTC non garantiti, peg-out completato alle 14:28 UTC<\/td><\/tr>\n<tr><td>7-8 settembre 2026<\/td><td>Trattativa pubblica via OP_RETURN, restituiti 3.398 BTC (85% del totale)<\/td><\/tr>\n<tr><td>9 settembre 2026<\/td><td>Chainalysis pubblica l&#8217;analisi tecnica completa della falla<\/td><\/tr>\n<\/tbody>\n<\/table><\/div><\/figure><\/div><\/figure>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Liquid_Network_Recupero_Fondi_3398_BTC_Restituiti\"><\/span>Liquid Network: Recupero Fondi, 3.398 BTC Restituiti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Dei circa 3.996 BTC sottratti, <strong>3.398 BTC<\/strong> (l&#8217;85% del totale) sono stati restituiti dagli autori dell&#8217;attacco nell&#8217;ambito della trattativa pubblica via OP_RETURN, mentre in parallelo Blockstream distribuiva la patch aggiornata per chiudere la falla e impedire ulteriori exploit, secondo quanto riportato da <a href=\"https:\/\/www.chainalysis.com\/blog\/320m-exploit-liquid-network\/\" rel=\"noopener\" target=\"_blank\">Chainalysis<\/a>. Restano fuori dalla riserva <strong>598 BTC<\/strong>, pari a circa <strong>$47 milioni<\/strong> al cambio corrente, senza al momento conferma pubblica sulla loro destinazione. Come avevamo raccontato nel nostro <a href=\"https:\/\/bitcoinlive24.com\/news\/liquid-network-recupero-3400-bitcoin\/\" rel=\"noopener\">aggiornamento dell&#8217;8 settembre<\/a>, la rete era rimasta ferma in attesa del completamento del recupero: la ripartenza dipende ora anche dalla verifica che la nuova versione del software, con la patch finalmente distribuita, sia installata su tutti i nodi della federazione.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cosa_Significa_per_la_Fiducia_nelle_Sidechain_Bitcoin\"><\/span>Cosa Significa per la Fiducia nelle Sidechain Bitcoin<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">L&#8217;episodio non riguarda una debolezza della blockchain di <strong>Bitcoin<\/strong> in s\u00e9, ma del codice della sidechain Liquid e del suo processo di distribuzione degli aggiornamenti: la firma multisig 11-di-15 della federazione ha funzionato correttamente, approvando una transazione che \u2014 secondo le regole del software in esecuzione \u2014 appariva valida. Il caso solleva una domanda pi\u00f9 ampia per l&#8217;intero ecosistema delle sidechain e dei layer 2 di Bitcoin: quanto rapidamente vengono distribuite le patch di sicurezza una volta scritte, e chi verifica che i nodi in produzione eseguano davvero l&#8217;ultima versione disponibile. <strong>BitcoinLive24<\/strong> continuer\u00e0 a seguire gli sviluppi della vicenda, inclusa la sorte dei $47 milioni ancora fuori dalla riserva: per un aggiornamento in tempo reale ogni volta che succede qualcosa su Bitcoin, <a href=\"https:\/\/bitcoinlive24.com\" rel=\"noopener\">scarica l&#8217;app BitcoinLive24<\/a>.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Cos&#8217;\u00e8 Liquid Network?<\/strong><br\/>Liquid Network \u00e8 una sidechain di Bitcoin sviluppata da Blockstream, pensata per trasferimenti pi\u00f9 veloci e confidenziali tra exchange e istituzioni tramite un token &#8220;wrapped&#8221; chiamato L-BTC, garantito 1:1 da bitcoin reali depositati in una riserva controllata da una federazione di validatori.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Quanti bitcoin sono stati rubati nell&#8217;attacco del 6 settembre?<\/strong><br\/>Circa 3.996 BTC (~$320 milioni) sono stati sottratti alla riserva di Liquid Network; di questi 3.398 BTC (85%) sono stati restituiti, mentre 598 BTC (~$47 milioni) restano fuori dal recupero.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Qual \u00e8 stata la causa tecnica del bug?<\/strong><br\/>Un difetto nel sistema di cache che il software Elements usa per verificare le range proof delle transazioni confidenziali: la chiave della cache non includeva il tipo di asset n\u00e9 lo script di destinazione, permettendo di far approvare una transazione non valida sfruttando un risultato gi\u00e0 verificato in un contesto diverso.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Perch\u00e9 la patch non ha impedito l&#8217;attacco se esisteva gi\u00e0?<\/strong><br\/>Perch\u00e9 non era mai stata inclusa in una release ufficiale taggata: i nodi della federazione eseguivano ancora la versione 23.3.3 di aprile 2026, mentre il fix era stato scritto il 3 agosto e unito al codice principale solo il 2 settembre, senza una distribuzione formale ai nodi in produzione.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Liquid Network \u00e8 di nuovo operativa?<\/strong><br\/>Al momento della stesura la rete resta in fase di ripartenza controllata, con Blockstream che ha distribuito la versione corretta del software: BitcoinLive24 aggiorner\u00e0 la copertura non appena la riserva torner\u00e0 pienamente operativa.<\/p>\n\n<p class=\"wp-block-paragraph\"><em>Disclaimer: questo articolo ha scopo informativo e non costituisce consulenza finanziaria. I dati citati sono aggiornati al momento della stesura sulla base delle fonti indicate e possono cambiare rapidamente.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Il bug che ha permesso il furto di $320 milioni in bitcoin da Liquid Network, la sidechain di Blockstream, era gi\u00e0 stato corretto nel codice&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5606,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[611],"tags":[],"class_list":["post-5607","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-crescita"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5607","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=5607"}],"version-history":[{"count":1,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5607\/revisions"}],"predecessor-version":[{"id":5608,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5607\/revisions\/5608"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/5606"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=5607"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=5607"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=5607"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}