Por Canuto  

Un exploit crítico en BTCPay Server permitió a atacantes acceder a carteras Lightning a través de credenciales LND. La comunidad ofrece recompensa de hasta 3 BTC por recuperar fondos. La IA emerge como factor clave en el descubrimiento de vulnerabilidades.
***

  • Vulnerabilidad en BTCPay Server expone carteras Lightning a ataques
  • Comunidad ofrece recompensa de 3 BTC por fondos recuperados
  • La IA es señalada como herramienta que facilita la detección de fallas

 


BTCPay Server, el procesador de pagos de Bitcoin de código abierto, reveló una vulnerabilidad crítica que estaba siendo explotada activamente. La falla permitía a los atacantes obtener credenciales de administrador de LND y tomar control de las carteras Lightning vinculadas.

El proyecto instó a los usuarios a actualizar a la versión 2.4.2, que corrige el problema. Sin embargo, la comunidad ya se ha movilizado para ayudar a las víctimas, ofreciendo una recompensa por la recuperación de fondos, detalla The Block.

Vulnerabilidad crítica y respuesta inicial

BTCPay anunció el viernes que todas las versiones anteriores a la 2.4.2, incluidas las candidatas a esa versión, eran vulnerables al ataque. El anuncio describió que el exploit permitía obtener credenciales de macaroon admin de LND de las instancias afectadas.

Un macaroon de Lightning es un token de autenticación digital utilizado por los nodos de Bitcoin. Con estas credenciales, un atacante podía acceder a las carteras LND conectadas y vaciarlas por completo.

BTCPay escribió en su cuenta oficial que ‘la vulnerabilidad permitía a un atacante obtener credenciales de macaroon admin de LND de las instancias afectadas y utilizarlas para acceder a las carteras LND conectadas’. El mensaje fue difundido por The Block, que citó la declaración.

Las carteras onchain de BTCPay Server, incluidas las calientes, no se vieron afectadas por esta falla. Sin embargo, el equipo recomendó a todos los usuarios actualizar a la versión 2.4.2, incluso si no usan Lightning, como medida de precaución.

El lanzamiento oficial de la versión 2.4.2 corrigió la vulnerabilidad. El equipo informó que se está preparando un análisis postmortem detallado y que introducirán procesos más sólidos de escaneo y revisión de código.

La recompensa de recuperación: 10% de los fondos con tope de 3 BTC

Los seguidores de BTCPay Server se comprometieron a respaldar una recompensa de recuperación del 10% de los fondos recuperados, con un tope de 3 BTC por recuperación completa. Este anuncio fue publicado el lunes, según The Block.

La recompensa total máxima de 3 BTC equivale a aproximadamente USD $191.000 al momento del ataque, basado en el precio de ese día. La comunidad espera incentivar a los hackers éticos a recuperar los fondos robados.

El tope de 3 BTC se aplica por víctima o por recuperación completa, lo que significa que si un atacante devuelve los fondos de una cartera, recibirá el 10% de esos fondos, con un máximo de 3 BTC.

La iniciativa busca mitigar las pérdidas de los usuarios afectados, que incluyen nodos Lightning completos vaciados. Algunos de los afectados, como Foundation y Citadel21, confirmaron públicamente que sus nodos fueron drenados.

BTCPay también realizó donaciones de 0,21 BTC cada uno al investigador de seguridad Craig Raw y al fondo Bitcoin Red Team. Ambos fueron reconocidos por descubrir y reportar la vulnerabilidad de forma privada.

Craig Raw, desarrollador de Sparrow Wallet, confirmó que también fue afectado por el exploit. Bitcoin Red Team es un grupo voluntario de investigadores que incluye a Rob Hamilton, Calle y Evan Kaloudis.

Afectados y respuesta de la comunidad

El exploit no reveló públicamente el monto total robado ni el número de nodos afectados. Sin embargo, los reportes de usuarios indican que varios nodos Lightning fueron completamente vaciados.

Foundation y Citadel21, dos proyectos que operaban nodos Lightning, reportaron pérdidas significativas. Estos casos demuestran la gravedad de la vulnerabilidad, que afectó a implementaciones de código abierto confiadas por la comunidad.

La respuesta de la comunidad fue inmediata: ofrecer recompensas por la recuperación de fondos. Este tipo de incentivo es común en el ecosistema cripto para fomentar la devolución de activos robados y evitar la pérdida total.

BTCPay también destacó que el equipo está reforzando sus procesos de seguridad con el apoyo de varias organizaciones externas. La introducción de escaneo de código más riguroso es parte de las medidas correctivas.

El incidente se suma a otros ataques recientes en el ecosistema, como el exploit de Coldcard que causó pérdidas de USD $116 millones. Chainalysis estimó que en los primeros seis meses de 2026 se robaron USD $36,7 millones de contratos inteligentes no verificados.

La IA como nuevo factor en la seguridad de Bitcoin

BTCPay sugirió que la IA puede haber contribuido al descubrimiento de la vulnerabilidad. En su anuncio, el equipo escribió: ‘La IA está cambiando el equilibrio entre atacantes y defensores’.

Con modelos cada vez más avanzados, resulta más rápido y barato inspeccionar grandes bases de código y encontrar debilidades. Los proyectos de Bitcoin son especialmente vulnerables porque representan objetivos de alto valor.

Jameson Lopp, experto en seguridad de Bitcoin, comentó a The Block que la IA está facilitando tanto el descubrimiento de vulnerabilidades como las revisiones de seguridad. La automatización del análisis de código es una espada de doble filo.

En el caso de Coldcard, Coinkite, la empresa responsable, indicó que es probable que un atacante haya utilizado IA para revisar versiones antiguas del firmware. Chainalysis también señaló que la descompilación de bytecode probablemente requirió IA.

El uso de IA en ciberseguridad abre un nuevo frente de batalla. Los defensores deben adoptar herramientas similares para estar a la par, pero la velocidad y el costo de los ataques están aumentando exponencialmente.

Lecciones y contexto del ecosistema

Este incidente resalta la importancia de mantener actualizado el software de pago. Muchos usuarios pospusieron la actualización, lo que los dejó expuestos a un fallo crítico que fue descubierto y explotado en la naturaleza.

La comunidad de Bitcoin se enfrenta a un panorama donde las vulnerabilidades se encuentran más rápido que antes. La colaboración entre investigadores y proyectos es fundamental para mitigar los riesgos.

BTCPay Server es una pieza clave en la infraestructura de pagos Bitcoin, utilizada por comerciantes y empresas que buscan aceptar criptomonedas sin depender de terceros. Su compromiso con la transparencia y la respuesta es ejemplar.

El modelo de recompensa por recuperación, con tope de 3 BTC, podría convertirse en una práctica estándar en casos similares. La comunidad prefiere incentivar la devolución a perder todo el capital.

Mientras tanto, los usuarios deben permanecer atentos a los avisos de seguridad y aplicar parches de inmediato. La adopción de medidas proactivas, como auditorías periódicas y revisión de dependencias, es esencial.

La seguridad en el ecosistema cripto está evolucionando para enfrentar amenazas impulsadas por IA. La cooperación global entre desarrolladores, investigadores y usuarios será clave para proteger los activos digitales.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín