Un exploit crítico en BTCPay Server permitió a atacantes acceder a carteras Lightning a través de credenciales LND. La comunidad ofrece recompensa de hasta 3 BTC por recuperar fondos. La IA emerge como factor clave en el descubrimiento de vulnerabilidades.
***
- Vulnerabilidad en BTCPay Server expone carteras Lightning a ataques
- Comunidad ofrece recompensa de 3 BTC por fondos recuperados
- La IA es señalada como herramienta que facilita la detección de fallas
🚨 Vulnerabilidad crítica en BTCPay Server expone carteras Lightning a ataques
Hackers obtienen credenciales de administrador de LND
Hasta 3 BTC en recompensas por recuperar fondos robados
La comunidad actúa rápidamente frente a esta brecha de seguridad
Actualiza a la… pic.twitter.com/u60wMkLs9s
— Diario฿itcoin (@DiarioBitcoin) August 10, 2026
BTCPay Server, el procesador de pagos de Bitcoin de código abierto, reveló una vulnerabilidad crítica que estaba siendo explotada activamente. La falla permitía a los atacantes obtener credenciales de administrador de LND y tomar control de las carteras Lightning vinculadas.
El proyecto instó a los usuarios a actualizar a la versión 2.4.2, que corrige el problema. Sin embargo, la comunidad ya se ha movilizado para ayudar a las víctimas, ofreciendo una recompensa por la recuperación de fondos, detalla The Block.
Vulnerabilidad crítica y respuesta inicial
BTCPay anunció el viernes que todas las versiones anteriores a la 2.4.2, incluidas las candidatas a esa versión, eran vulnerables al ataque. El anuncio describió que el exploit permitía obtener credenciales de macaroon admin de LND de las instancias afectadas.
Un macaroon de Lightning es un token de autenticación digital utilizado por los nodos de Bitcoin. Con estas credenciales, un atacante podía acceder a las carteras LND conectadas y vaciarlas por completo.
BTCPay escribió en su cuenta oficial que ‘la vulnerabilidad permitía a un atacante obtener credenciales de macaroon admin de LND de las instancias afectadas y utilizarlas para acceder a las carteras LND conectadas’. El mensaje fue difundido por The Block, que citó la declaración.
Las carteras onchain de BTCPay Server, incluidas las calientes, no se vieron afectadas por esta falla. Sin embargo, el equipo recomendó a todos los usuarios actualizar a la versión 2.4.2, incluso si no usan Lightning, como medida de precaución.
El lanzamiento oficial de la versión 2.4.2 corrigió la vulnerabilidad. El equipo informó que se está preparando un análisis postmortem detallado y que introducirán procesos más sólidos de escaneo y revisión de código.
La recompensa de recuperación: 10% de los fondos con tope de 3 BTC
Los seguidores de BTCPay Server se comprometieron a respaldar una recompensa de recuperación del 10% de los fondos recuperados, con un tope de 3 BTC por recuperación completa. Este anuncio fue publicado el lunes, según The Block.
La recompensa total máxima de 3 BTC equivale a aproximadamente USD $191.000 al momento del ataque, basado en el precio de ese día. La comunidad espera incentivar a los hackers éticos a recuperar los fondos robados.
El tope de 3 BTC se aplica por víctima o por recuperación completa, lo que significa que si un atacante devuelve los fondos de una cartera, recibirá el 10% de esos fondos, con un máximo de 3 BTC.
La iniciativa busca mitigar las pérdidas de los usuarios afectados, que incluyen nodos Lightning completos vaciados. Algunos de los afectados, como Foundation y Citadel21, confirmaron públicamente que sus nodos fueron drenados.
BTCPay también realizó donaciones de 0,21 BTC cada uno al investigador de seguridad Craig Raw y al fondo Bitcoin Red Team. Ambos fueron reconocidos por descubrir y reportar la vulnerabilidad de forma privada.
Craig Raw, desarrollador de Sparrow Wallet, confirmó que también fue afectado por el exploit. Bitcoin Red Team es un grupo voluntario de investigadores que incluye a Rob Hamilton, Calle y Evan Kaloudis.
Afectados y respuesta de la comunidad
El exploit no reveló públicamente el monto total robado ni el número de nodos afectados. Sin embargo, los reportes de usuarios indican que varios nodos Lightning fueron completamente vaciados.
Foundation y Citadel21, dos proyectos que operaban nodos Lightning, reportaron pérdidas significativas. Estos casos demuestran la gravedad de la vulnerabilidad, que afectó a implementaciones de código abierto confiadas por la comunidad.
La respuesta de la comunidad fue inmediata: ofrecer recompensas por la recuperación de fondos. Este tipo de incentivo es común en el ecosistema cripto para fomentar la devolución de activos robados y evitar la pérdida total.
BTCPay también destacó que el equipo está reforzando sus procesos de seguridad con el apoyo de varias organizaciones externas. La introducción de escaneo de código más riguroso es parte de las medidas correctivas.
El incidente se suma a otros ataques recientes en el ecosistema, como el exploit de Coldcard que causó pérdidas de USD $116 millones. Chainalysis estimó que en los primeros seis meses de 2026 se robaron USD $36,7 millones de contratos inteligentes no verificados.
La IA como nuevo factor en la seguridad de Bitcoin
BTCPay sugirió que la IA puede haber contribuido al descubrimiento de la vulnerabilidad. En su anuncio, el equipo escribió: ‘La IA está cambiando el equilibrio entre atacantes y defensores’.
Con modelos cada vez más avanzados, resulta más rápido y barato inspeccionar grandes bases de código y encontrar debilidades. Los proyectos de Bitcoin son especialmente vulnerables porque representan objetivos de alto valor.
Jameson Lopp, experto en seguridad de Bitcoin, comentó a The Block que la IA está facilitando tanto el descubrimiento de vulnerabilidades como las revisiones de seguridad. La automatización del análisis de código es una espada de doble filo.
En el caso de Coldcard, Coinkite, la empresa responsable, indicó que es probable que un atacante haya utilizado IA para revisar versiones antiguas del firmware. Chainalysis también señaló que la descompilación de bytecode probablemente requirió IA.
El uso de IA en ciberseguridad abre un nuevo frente de batalla. Los defensores deben adoptar herramientas similares para estar a la par, pero la velocidad y el costo de los ataques están aumentando exponencialmente.
Lecciones y contexto del ecosistema
Este incidente resalta la importancia de mantener actualizado el software de pago. Muchos usuarios pospusieron la actualización, lo que los dejó expuestos a un fallo crítico que fue descubierto y explotado en la naturaleza.
La comunidad de Bitcoin se enfrenta a un panorama donde las vulnerabilidades se encuentran más rápido que antes. La colaboración entre investigadores y proyectos es fundamental para mitigar los riesgos.
BTCPay Server es una pieza clave en la infraestructura de pagos Bitcoin, utilizada por comerciantes y empresas que buscan aceptar criptomonedas sin depender de terceros. Su compromiso con la transparencia y la respuesta es ejemplar.
El modelo de recompensa por recuperación, con tope de 3 BTC, podría convertirse en una práctica estándar en casos similares. La comunidad prefiere incentivar la devolución a perder todo el capital.
Mientras tanto, los usuarios deben permanecer atentos a los avisos de seguridad y aplicar parches de inmediato. La adopción de medidas proactivas, como auditorías periódicas y revisión de dependencias, es esencial.
La seguridad en el ecosistema cripto está evolucionando para enfrentar amenazas impulsadas por IA. La cooperación global entre desarrolladores, investigadores y usuarios será clave para proteger los activos digitales.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Gigantes de Wall Street se unen a Nvidia con USD $500.000 millones para IA
Análisis de mercado
Bitcoin se desploma a $63.932: ¿ruptura de soporte?
Estafas
Descubren ataque que permite manipular el asistente de IA de Atlassian mediante PDFs con texto oculto
Empresas