Em 6 de setembro de 2026, cerca de 4.000 dos 4.200 bitcoins guardados na carteira coletiva da Liquid Network — uma rede auxiliar do Bitcoin criada pela empresa Blockstream e usada como camada de liquidação por exchanges internacionais, incluindo a Binance — foram drenados em questão de horas. No câmbio do dia (bitcoin girando perto de US$ 79 mil, dólar a R$ 5,12), o prejuízo bateu em torno de US$ 320 milhões (≈ R$ 1,64 bilhão), um dos maiores golpes contra infraestrutura de Bitcoin já registrados. A Liquid suspendeu novas transações na mesma hora em que percebeu o ataque.

O Maior Assalto Cripto do Ano — Linha do Tempo

6 de setembro, madrugada

Atacantes exploram uma falha no software da Liquid Network e drenam ~4.000 BTC (≈ US$ 320 milhões / R$ 1,64 bilhão) da carteira federada. A rede suspende transações imediatamente.

6 de setembro, mais tarde

Os atacantes se identificam publicamente como “whitehats” — termo do meio de segurança digital para hackers que exploram falhas para expor um problema, não para ficar com o dinheiro — e sinalizam que devolveriam a maior parte dos fundos assim que a falha fosse corrigida.

7 de setembro

A Blockstream aplica o patch de correção. Horas depois, os atacantes devolvem ~3.400 BTC (≈ US$ 268 milhões / R$ 1,37 bilhão) à Liquid Network.

8 de setembro (hoje)

Restam retidos pelos atacantes ~598 BTC (≈ US$ 47 milhões / R$ 240,6 milhões), que eles chamam de “recompensa” pelo trabalho de encontrar a falha — sem qualquer acordo prévio com a Blockstream que justifique esse valor.

O Bug que Ninguém Tinha Visto

Para entender o ataque, ajuda saber o que é a Liquid Network: ela é uma sidechain do Bitcoin — uma espécie de “pista auxiliar” conectada à rodovia principal do Bitcoin, criada para transações mais rápidas e privadas entre exchanges, mas que depende de um grupo de empresas confiáveis (a “federação”) para trancar bitcoins reais de um lado e liberar uma versão equivalente do outro, chamada L-BTC — como fichas de cassino que valem dinheiro de verdade enquanto você estiver dentro do cassino.

O problema estava em uma peça de verificação chamada “cache de prova de intervalo” (range-proof), que deveria conferir se cada L-BTC criado tinha lastro real em bitcoin trancado do outro lado. Um bug nesse cache deixou passar tokens L-BTC falsos, que o sistema aceitou como legítimos. Os atacantes então usaram a chave de autorização de saque (PAK, na sigla em inglês) de uma corretora parceira da rede, a SideSwap, para converter esses tokens falsos em bitcoins reais de verdade — sacando dinheiro que nunca tinha entrado no sistema.

Suas moedas pessoais não foram tocadas

O ataque foi a uma peça de infraestrutura usada por exchanges nos bastidores — não à rede principal do Bitcoin nem às carteiras individuais de usuários comuns. Quem guarda bitcoin em carteira própria ou em conta de corretora não teve fundos pessoais comprometidos diretamente. O importante é que nenhuma chave privada da federação foi roubada: o problema foi um erro de lógica no software, não um roubo de senha.

A Parte que Ainda Não Fecha

A narrativa de “hackers do bem” que devolvem o que roubaram é comum no mundo cripto e costuma ser bem recebida — afinal, a alternativa seria perder tudo. Mas vale uma nota de cautela: os atacantes se apresentaram como whitehats depois do ataque, através de mensagens públicas embutidas em transações de Bitcoin (um recurso chamado OP_RETURN, que funciona como um mural de avisos público dentro da própria rede), e decidiram sozinhos quanto ficariam de “recompensa” — sem negociação prévia com a Blockstream. Não existe garantia de que o resto será devolvido.

~4.000 BTC
Total drenado (≈ R$ 1,64 bi)
~3.400 BTC
Devolvido em 7/09 (≈ R$ 1,37 bi)
~598 BTC
Retido pelos atacantes (≈ R$ 240,6 mi)
~197 BTC
Reserva da federação após o ataque (caiu de ~4.200)

O Que Isso Muda pra Quem Tem Cripto Aqui

Para o investidor brasileiro comum que compra bitcoin numa corretora — nacional ou estrangeira, como as que já são obrigadas a reportar operações à Receita — o episódio não afeta o saldo diretamente. O alerta é outro: mostra que boa parte da infraestrutura que sustenta exchanges por trás das cortinas ainda depende de peças de software relativamente jovens e pouco testadas, mesmo em uma rede com mais de 8 anos de existência. Quanto mais camadas — sidechains, pontes entre redes, sistemas de custódia compartilhada — mais pontos de falha possíveis existem entre o seu clique de “comprar” e o bitcoin de fato guardado em algum lugar.

Vale lembrar

Esse tipo de risco de infraestrutura é diferente do risco de mercado (o preço subir ou cair) já explorado no artigo sobre staking de criptomoedas: aqui o problema não é o valor do ativo, é a engenharia por trás de quem guarda e movimenta ele por você.

Vale se preocupar?

Se você só compra e guarda bitcoin em carteira própria ou em corretora regulada, na prática nada muda hoje — o ataque foi numa peça de infraestrutura de bastidor, não na rede principal nem nas suas moedas. Mas o episódio é um lembrete real: quanto mais intermediários e “atalhos” técnicos existem entre você e o seu bitcoin, maior a chance de um bug custar caro para alguém na cadeia — mesmo que não seja você diretamente.

Fique de olho se a Blockstream vai processar os atacantes pelos R$ 240 milhões retidos, ou se vai simplesmente aceitar o valor como “custo do aprendizado” — o desfecho ainda está em aberto.

Fontes: CoinDesk (7/09/2026) · Bitrue · CryptoBriefing · Gizmodo · KuCoin News (checagem em 08/09/2026)