Het Liquid-netwerk van Blockstream is opgeschud door een omvangrijke onttrekking. Partijen die zichzelf omschrijven als white-hat hackers haalden voor zo’n 320 miljoen dollar aan Bitcoin uit het systeem. Opvallend is de manier waarop Blockstream en de aanvallers met elkaar in gesprek zijn: via PGP-ondertekende berichten die rechtstreeks in Bitcoin-transacties zijn verwerkt.
Wat Liquid is en waarom het kwetsbaar bleek
Liquid is een zogeheten sidechain van Bitcoin, ontwikkeld door Blockstream. Het is een apart netwerk dat naast de hoofdketen van Bitcoin draait en bedoeld is voor snellere en meer private transacties tussen beurzen en handelaren. Gebruikers zetten hun Bitcoin vast en krijgen op Liquid een gekoppelde variant terug. Het beheer van die vastgezette munten ligt bij een groep functionarissen, wat een centraler beveiligingsmodel oplevert dan de Bitcoin-hoofdketen zelf. Juist dat punt staat nu in de schijnwerpers.
Voor wie de achtergrond van het onderliggende netwerk wil doorgronden, is onze uitleg over wat Bitcoin is een goed startpunt. Het verschil tussen de basislaag en een sidechain als Liquid is bij dit incident bepalend: de hoofdketen zelf is niet geraakt.
Communicatie via de blockchain
Het meest bijzondere aan deze zaak is de onderhandeling die zich in het openbaar afspeelt. In plaats van e-mail of een besloten kanaal wisselen beide partijen berichten uit die zijn ondertekend met PGP-sleutels en zijn vastgelegd in Bitcoin-transacties. Zo’n bericht is voor iedereen zichtbaar en achteraf niet te wijzigen. Een van de berichten is terug te vinden in een on-chain transactie op de Bitcoin-keten.
Blockstream zelf bevestigde het incident via het officiele kanaal van Liquid en riep de betrokkenen op tot terughoudendheid. Dat de partijen elkaar de term white-hat toebedelen, betekent nog niet dat de gestolen middelen ook terugkomen. Bij eerdere gevallen bleek zo’n label vooral een onderhandelingspositie.

Ontwikkelaars grijpen in de code in
Achter de schermen werd snel aan de software gesleuteld. In de codebasis van het project verscheen een aanpassing in de Elements-repository, het open-source raamwerk waarop Liquid draait. Zulke ingrepen zijn bedoeld om verdere onttrekkingen te blokkeren en het lek te dichten, maar ze onderstrepen tegelijk hoe afhankelijk het netwerk is van een beperkte groep beheerders.
Het incident voedt een oud debat binnen de Bitcoin-gemeenschap. Sidechains beloven functionaliteit die de hoofdketen bewust niet biedt, maar leveren daarvoor decentralisatie in. Elke laag die bovenop Bitcoin wordt gebouwd, introduceert nieuwe aannames over vertrouwen. Zolang onduidelijk is of de 320 miljoen dollar terugkeert, blijft de vraag hangen hoeveel waarde beheerders van dit soort netwerken verantwoord kunnen bewaken.




