Natt til 7. september 2026 forsvant nesten hele reservebeholdningen til Bitcoin-sidekjeden Liquid Network. Rundt 4.000 BTC, den gang verdt cirka 320 millioner dollar, ble trukket ut av den såkalte Liquid Federation-lommeboken gjennom en feil i åpen kildekode-programvaren Elements. Angriperne, som selv hevder å være “white hats”, la igjen en melding på kjeden og ba utviklerne bekrefte at feilen var rettet før de sendte pengene tilbake. I løpet av uken kom rundt 3.400 BTC tilbake til federasjonen, mens angriperne beholdt cirka 598 BTC til en verdi av over 47 millioner dollar som de selv omtalte som et honorar. Saken er en av de største enkelthendelsene i kryptovalutaens historie og reiser spørsmål om hvor sikre Bitcoins sidekjeder og broer egentlig er, noe som også angår norske og nordiske børser og fond som er underlagt EUs MiCA-forordning og NIS2-direktivet.
320 millioner dollar borte på 23 minutter
Hendelsen startet klokken 14:05 UTC den 7. september, da en kunde sendte 4.000 L-BTC til peg-out-tjenesten SideSwap. L-BTC er Liquid Networks egen versjon av bitcoin, ment til enhver tid å være støttet en-til-en av ekte BTC låst i federasjonens flerpartslommebok. Kunden ba om å få vekslet L-BTC tilbake til ordinær bitcoin, en prosess som normalt tar minutter og krever at et flertall av federasjonens noder signerer utbetalingen.
Klokken 14:28 UTC, bare 23 minutter senere, betalte Liquid Federation ut 3.996 BTC til kundens bitcoin-adresse. Transaksjonen så isolert sett ut som en helt normal peg-out. Problemet var at de 4.000 L-BTC-ene som ble brukt til å utløse betalingen aldri hadde vært støttet av ekte bitcoin i utgangspunktet. De var, ifølge sikkerhetsanalyser i etterkant, skapt ut av løse luften gjennom en valideringsfeil i selve nettverksprogramvaren. SideSwap slo raskt fast at selskapets egen peg-out-autorisasjonsnøkkel ikke var kompromittert, og at feilen lå i Elements-koden Blockstream vedlikeholder, ikke i SideSwaps egne systemer, ifølge CryptoTimes.
Hva er Liquid Network, og hvorfor stoler børser på det
Liquid Network ble lansert av Blockstream i 2018 som en sidekjede til Bitcoin, bygget for raske og private overføringer mellom børser og finansinstitusjoner. Prinsippet er enkelt: brukere låser inn ordinær BTC i en felles lommebok og får utstedt L-BTC på sidekjeden, som kan flyttes raskere og med konfidensielle beløp sammenlignet med Bitcoins hovedkjede. Vil man ha tilbake ekte bitcoin, “pegger” man ut, og federasjonen signerer utbetalingen fra reservelommeboken. Ifølge Coindesk overvåkes nettverket av en federasjon på over 80 børser, infrastrukturselskaper og kapitalforvaltere, noe som gir en pekepinn på hvor utbredt L-BTC er blitt i institusjonell handel.
Federasjonens 11-av-15-multisig
Selve reservelommeboken styres teknisk av 15 såkalte functionaries, spesialiserte servere med manipulasjonssikker maskinvare som Blockstream selv beskriver som kjernen i nettverket, ifølge selskapets egen forklaring av Liquid Federation. En utbetaling krever signaturer fra minst 11 av de 15 nodene. I dette tilfellet signerte minst 11 av 15 functionaries transaksjonen som sendte ut 3.996 BTC, ifølge en analyse fra sikkerhetsselskapet Bitslab. Det betyr at selve flertallsterskelen fungerte som normalt. Feilen lå ett nivå lenger ned, i logikken som avgjorde om L-BTC-ene som ble brukt til å utløse betalingen faktisk var ekte.
Elements-feilen som lot angriperne skape egne bitcoin
Sikkerhetsforskere som har gått gjennom hendelsen peker på det de kaller en inflasjonsfeil i valideringslogikken til Elements, kodebasen Liquid er bygget på. En krasjet range-proof-cache skal ha ført til en kollisjon i cache-nøkler, som gjorde at enkelte federasjonsnoder godtok transaksjoner andre noder ville avvist. Konsekvensen var at over 4.000 L-BTC uten reell dekning kunne løses inn gjennom den vanlige peg-out-mekanismen, uten at en eneste privat nøkkel ble stjålet.
Det skillet er viktig for hvordan man skal forstå hendelsen. Dette var ikke et tyveri av kryptografiske nøkler, slik man har sett i tidligere store hack. Det var en logikkfeil i konsensusreglene, en type sårbarhet som er vanskeligere å oppdage på forhånd fordi den ikke krever at noen bryter seg inn noe sted, bare at koden feiltolker hva som er en gyldig transaksjon.
OP_RETURN-melding fra angriperne, publisert on-chain:
"we are whitehats. contact us on chain"
Senere melding, sitert av The Register:
"Fiks feilen først. Kjeden er utsatt for risiko akkurat nå
på siste commit. Sørg for at hver node er patchet.
Så sender vi pengene trygt tilbake når vi har bekreftet fiksen."
Blockstream og SideSwap svarer
Blockstream bekreftet hendelsen raskt på X. I et innlegg sitert av Crypto Briefing skrev selskapet: «Vi er klar over en sikkerhetshendelse på @Liquid_BTC. Angivelige white hat-hackere har trukket ut rundt 4.000 BTC (omtrent 320 millioner dollar) fra Liquid Federation-lommeboken.» Blockstream la til at teamet jobbet med å kontakte angriperne on-chain med en signert melding, og at nettverket i mellomtiden hadde stanset alle nye transaksjoner.
SideSwap understreket samtidig at selskapets egen autorisasjonsnøkkel for peg-out aldri var kompromittert, og at ansvaret for de urettmessig skapte L-BTC-ene lå i Elements-koden. Blockstream fulgte opp noen dager senere med en PGP-signert on-chain-melding om at brobenodene var patchet og trygge, ifølge omtale fra The Block, en melding som ble verifisert mot en sikkerhetsnøkkel publisert på Blockstreams egne nettsider.
“Vi er white hats”: angripernes melding på kjeden
Det som skiller denne saken fra en typisk kryptoheist er at angriperne aktivt utga seg for å opptre i god tro. I en kort OP_RETURN-melding, sitert av Bitcoin Magazine, skrev de rett og slett: «Vi er white hats. Kontakt oss on-chain.» I en senere melding, gjengitt av The Register, ble kravet mer konkret: «Fiks feilen først. Kjeden er utsatt for risiko akkurat nå på siste commit. Sørg for at hver node er patchet. Så sender vi pengene trygt tilbake når vi har bekreftet fiksen.»
Det er verdt å presisere at flere kommentatorer har stilt seg tvilende til om betegnelsen “white hat” i det hele tatt passer her. Å trekke ut 320 millioner dollar uten forhåndsavtale med prosjektet, for så å stille krav om betaling for å levere tilbake pengene, ligner mer på løsepengevirksomhet enn klassisk sårbarhetsrapportering. Uansett motiv fikk trusselen om å beholde pengene permanent Blockstream til å reagere raskt.
Delvis tilbakebetaling: 3.400 av 4.000 BTC returnert
Etter flere dager med forhandlinger direkte på blokkjeden begynte pengene å bevege seg tilbake. Ifølge CryptoRank returnerte angriperne rundt 3.400 BTC til federasjonen, mens de beholdt om lag 598,5 BTC selv, tilsvarende drøyt 15 prosent av det opprinnelige beløpet. Til datidens kurs utgjorde det beholdte beløpet over 47 millioner dollar, en sum angriperne omtalte som et honorar for å ha avdekket feilen.
Diskusjonen om hvorvidt et slikt honorar er rimelig har blitt en egen sak i miljøet. Til sammenligning tilbyr de fleste seriøse bug-bounty-programmer i kryptobransjen belønninger på mellom 5 og 10 prosent av det beløpet som reddes, med formelle avtaler og ansvarsfraskrivelser signert på forhånd. Her ble beløpet ensidig fastsatt av angriperne selv, etter at pengene allerede var utenfor federasjonens kontroll. Blockstream har foreløpig ikke offentliggjort om selskapet vurderer rettslige skritt for å få tilbake resten.
Bitcoin-prisen holdt seg stabil til tross for hacket
Til tross for at 320 millioner dollar forsvant fra et av bitcoin-økosystemets mest brukte institusjonelle verktøy, beveget ikke selve bitcoin-kursen seg nevneverdig. BTC handlet mellom rundt 79.200 og 80.500 dollar i timene rundt hendelsen 6. og 7. september, med daglige svingninger på under 1,4 prosent. Ved utgangen av uken hadde bitcoin faktisk steget 2,6 prosent og handlet rundt 80.234 dollar.
Markedets reaksjon, eller mangel på sådan, sier noe om hvordan investorer nå kategoriserer denne typen hendelser. Liquid Network er teknisk sett en sidekjede utenfor Bitcoins hovedprotokoll, og et brudd der rammer i praksis L-BTC-holdere og tilknyttede tjenester, ikke bitcoin-nettverket selv. Prisstabiliteten tyder på at markedet behandlet saken som en isolert infrastrukturfeil hos én tredjepartsløsning, ikke som en systemisk trussel mot Bitcoin som sådan.
Børser stanset L-BTC-uttak og -innskudd
Selv om bitcoin-prisen holdt seg rolig, ble konsekvensene for L-BTC-brukere umiddelbare. Liquid stanset alle nye peg-in- og peg-out-transaksjoner og ba tilknyttede børser gjøre det samme. Ifølge CryptoTicker fortsatte selve sidekjeden å produsere blokker som normalt, men veien tilbake til Bitcoins hovedkjede ble effektivt stengt. Flere handelsplattformer suspenderte L-BTC-innskudd og -uttak i påvente av avklaring, og brukere ble anbefalt å avvente heller enn å forsøke å handle seg ut av posisjoner.
KuCoins flash-varsel til kunder oppsummerte situasjonen slik: sidekjeden var stanset, ingen private nøkler var kompromittert, og Blockstream jobbet aktivt med å kontakte angriperne og patche bronodene. For institusjonelle brukere, som ofte holder L-BTC nettopp for raskere og mer diskrete oppgjør enn hva Bitcoins hovedkjede tilbyr, betydde det en periode med redusert likviditet og økt usikkerhet rundt motpartsrisiko.
Liquid mot Lightning, RSK og Ethereum-broer
Hendelsen har satt fornyet søkelys på hvor ulikt sikret de forskjellige måtene å skalere Bitcoin på faktisk er. Liquid bygger på en federert flerpartslommebok, mens Lightning Network er en betalingskanal-arkitektur der midlene er spredt over tusenvis av individuelle kanaler i stedet for én sentral reserve. RSK, en annen Bitcoin-sidekjede, kombinerer en federasjon med sammenslått mining (merged mining) som ekstra sikkerhetslag. Ethereum-broer bruker som regel smartkontrakter og validatorsett, en arkitektur som historisk har vært blant de mest utsatte målene i hele kryptobransjen.
| Løsning | Sikkerhetsmodell | Kapital i systemet (2026) | Største kjente enkelthendelse |
|---|---|---|---|
| Liquid Network | Federert 11-av-15-multisig | ~4.200 BTC i reserve før hacket | 320 mill. dollar (sept. 2026) |
| Lightning Network | Spredte 2-av-2-kanaler, ikke-forvaltende | ~2.600–4.900 BTC i offentlig kapasitet | Ingen sentral reserve å tømme |
| RSK (Rootstock) | Federasjon + sammenslått mining, 25 org. i 20 land | Ikke offentliggjort i denne saken | Ingen hendelse i samme størrelsesorden i 2026 |
| Ethereum-broer (snitt) | Smartkontrakt + validatorsett | Varierer sterkt per bro | 328,6 mill. dollar tapt over 8 hendelser i mai 2026 |
Tallene viser at Liquids reserve på rundt 4.200 BTC før hacket faktisk lå på linje med Lightnings offentlige kapasitet i samme periode. Forskjellen er hvor risikoen er konsentrert. Lightning sprer midlene over svært mange uavhengige kanaler, mens Liquid samler alt i én lommebok kontrollert av 15 noder. Det gjør Liquid raskere og mer forutsigbart for børser, men det betyr også at én logikkfeil kan ramme nesten hele reserven på under 25 minutter, slik denne saken viste.
2026 er allerede et rekordår for kryptohack
Liquid-hendelsen kommer i en periode der kryptobransjen uansett sliter med sikkerheten. I første halvår 2026 registrerte analyseselskapet TRM Labs 207 separate hack-hendelser med et samlet tap på 972 millioner dollar. August 2026 satte ny rekord i antall hendelser, med 50 registrerte hack, men et samlet tap på 136,3 millioner dollar, ned nesten halvparten fra julis rundt 270 millioner dollar. De ti største hendelsene i august sto alene for 123,3 millioner dollar av totalen.
| Periode | Antall hendelser | Samlet tap |
|---|---|---|
| H1 2026 (jan.–jun.) | 207 | 972 mill. dollar |
| Juli 2026 | 30 | ~270 mill. dollar |
| August 2026 | 50 | 136,3 mill. dollar |
| 7. september 2026 (Liquid alene) | 1 | 320 mill. dollar |
| 2026 totalt hittil (før Liquid) | ~276 | ~1,1–1,2 mrd. dollar |
Satt i sammenheng betyr det at Liquid-hendelsen alene var mer enn dobbelt så stor som samtlige 50 hack i august til sammen. Med samlede tap for 2026 allerede anslått til mellom 1,1 og 1,2 milliarder dollar før Liquid-saken, ser året ut til å ende som et av de dyreste for bransjen siden toppårene under DeFi-boomen.
Hva betyr saken for norske og nordiske aktører
For norske og nordiske lesere er det regulatoriske sporet minst like interessant som selve hacket. EUs forordning om kryptoaktiva, MiCA, regulerer i utgangspunktet ikke desentraliserte protokoller som Liquid direkte, siden fullt desentraliserte tjenester uten mellomledd faller utenfor virkeområdet. Men børser, meglere og fond i Norge og resten av Norden som tilbyr handel eller oppbevaring knyttet til L-BTC, regnes som leverandører av kryptoaktivatjenester (CASP) og er dermed fullt ut omfattet av MiCA-kravene til risikostyring, sikkerhet og opplysningsplikt.
I tillegg kommer NIS2-direktivet, som stiller egne krav til hendelseshåndtering og cybersikkerhet for en rekke digitale og finansielle tjenesteytere fra oktober 2024. Ingen kilder i denne saken navngir konkrete norske eller nordiske selskaper med direkte eksponering mot Liquid Federation, men gitt at federasjonen består av over 80 medlemmer på tvers av børser og kapitalforvaltere globalt, er det sannsynlig at enkelte europeiske aktører er indirekte berørt gjennom likviditetsavtaler eller oppgjørstjenester. For norske CASP-er som har integrert Liquid i egen infrastruktur, aktualiserer saken spørsmålet om hvor grundig sidekjede- og bro-risiko faktisk blir vurdert og opplyst til kundene, slik regelverket krever.
Sikkerhetseksperter: en advarsel for alle federerte sidekjeder
Det tekniske etterspillet handler mindre om selve tyveriet og mer om hva feilen forteller om federert arkitektur generelt. At minst 11 av 15 functionaries signerte en utbetaling basert på ugyldige L-BTC, viser at kvorum-modellen i seg selv ikke beskytter mot feil lenger nede i valideringslogikken. Konsensusregler og signaturterskler er to forskjellige forsvarslinjer, og denne hendelsen viser at et brudd i den ene kan omgå den andre fullstendig, selv når multisig-oppsettet i seg selv fungerer helt som tiltenkt.
For utviklere av lignende systemer, enten det er RSK, andre Bitcoin-sidekjeder eller Ethereum-broer med validatorsett, er lærdommen at kodeaudits må dekke selve valideringslogikken like grundig som nøkkelforvaltningen. En perfekt sikret multisig hjelper lite hvis nodene som skal signere blir lurt til å tro at en falsk transaksjon er ekte.
Historisk kontekst: fra Mt. Gox til Liquid
Kryptobransjen har en lang historie med hendelser der pengene forsvinner fra det man trodde var trygge, sentraliserte eller halvsentraliserte oppbevaringssteder. Mt. Gox-kollapsen i 2014 og senere store bro-hack har alle fulgt et lignende mønster: et system som i praksis fungerer som en bank for kryptoaktiva, viser seg å ha én kritisk svakhet som utnyttes i ett enkelt øyeblikk. Broer mellom blokkjeder har vært spesielt utsatt de siste årene nettopp fordi de kombinerer store, samlede reserver med kompleks programvarelogikk, den samme kombinasjonen som gjorde Liquid sårbart.
Det som gjør Liquid-saken spesiell i denne konteksten, er at det ikke var et angrep på en fersk, uprøvd DeFi-protokoll, men på infrastruktur som har eksistert siden 2018 og vært brukt av etablerte børser i syv år. Det underbygger et poeng mange sikkerhetsforskere har gjentatt: alder og utbredelse er ingen garanti mot at en enkelt, tidligere ukjent feil i konsensuslogikken kan tømme reserven på under en halvtime.
Hva skjer videre: fem spådommer
- Uavhengig revisjon av Elements. Forvent at Blockstream bestiller en ekstern gjennomgang av hele valideringslogikken i Elements, ikke bare den spesifikke feilen som ble utnyttet, i likhet med hva som skjedde etter tidligere store bro-hack i DeFi-sektoren.
- Strengere krav til sidekjede-opplysning under MiCA. Nordiske og europeiske tilsynsmyndigheter vil trolig se nærmere på hvordan CASP-er informerer kunder om risiko knyttet til sidekjeder og broer, ikke bare om selve kryptoaktivaene.
- Redusert L-BTC-likviditet på kort sikt. Enkelte børser vil trolig holde L-BTC-innskudd og -uttak stengt eller begrenset i flere uker mens de venter på en fullstendig teknisk gjennomgang fra Blockstream, selv etter at bronodene er patchet.
- Debatt om “white hat”-honorarer uten avtale. Saken vil trolig forsterke diskusjonen i bransjen om hvorvidt ensidig fastsatte honorarer fra angripere bør behandles som lovlig kompensasjon eller rett og slett som utpressing, noe som kan påvirke hvordan fremtidige protokoller utformer egne bug-bounty-vilkår.
- Flere øyne på federerte modeller generelt. Med RSK og andre federerte sidekjeder som bruker lignende arkitektur, er det sannsynlig at konkurrerende prosjekter bruker anledningen til å fremheve egne sikkerhetsmodeller, samtidig som de selv blir gjenstand for tilsvarende gjennomganger fra uavhengige forskere.
Ofte stilte spørsmål
Hva er Liquid Network?
Liquid Network er en Bitcoin-sidekjede lansert av Blockstream i 2018, bygget for raskere og mer private overføringer mellom børser og finansinstitusjoner. Brukere låser inn BTC og får utstedt L-BTC på sidekjeden.
Hvor mye bitcoin ble stjålet i Liquid Network-hacket?
Rundt 4.000 BTC, verdt cirka 320 millioner dollar på hendelsestidspunktet 7. september 2026, ble trukket ut av Liquid Federation-lommeboken.
Har pengene fra Liquid Network-hacket blitt sendt tilbake?
Delvis. Etter forhandlinger på kjeden returnerte angriperne rundt 3.400 BTC, mens de beholdt cirka 598,5 BTC, over 47 millioner dollar, som de selv omtalte som et honorar.
Hva forårsaket Liquid Network-hacket?
En valideringsfeil i Elements, kodebasen Liquid er bygget på, gjorde det mulig å skape L-BTC uten reell dekning i bitcoin. Ingen private nøkler eller autorisasjonsnøkler ble kompromittert.
Påvirket hacket bitcoin-prisen?
Nei, i praksis ikke. BTC handlet mellom 79.200 og 80.500 dollar rundt hendelsen og endte uken opp 2,6 prosent til rundt 80.234 dollar. Markedet behandlet saken som isolert til Liquid-sidekjeden.
Er norske eller nordiske investorer direkte rammet?
Ingen kilder navngir konkrete norske eller nordiske selskaper med direkte tap. Nordiske børser og fond som tilbyr tjenester knyttet til L-BTC er likevel omfattet av MiCA og eventuelt NIS2, og må vurdere og opplyse om denne typen sidekjede-risiko overfor kundene.
Er Liquid Network trygt å bruke nå?
Blockstream har meldt at bronodene er patchet, og deler av likviditeten har begynt å normalisere seg. Flere børser holder likevel L-BTC-uttak begrenset i påvente av en fullstendig ekstern gjennomgang av Elements-koden.
Hvordan skiller Liquid seg fra Lightning Network?
Liquid samler reservene i én federert flerpartslommebok med 15 noder, mens Lightning sprer midler over tusenvis av uavhengige, ikke-forvaltende betalingskanaler. Det gjør Lightning mindre sårbart for at én enkelt feil tømmer hele systemet på én gang.




