BTCPay Server ofrece una recompensa de hasta 3 BTC por la recuperación de fondos robados.

El servidor de pagos BTCPay Server anunció oficialmente un programa de recompensas para quienes ayuden a recuperar los activos robados durante el reciente ataque a los nodos Lightning. El incidente, que reveló una vulnerabilidad crítica en el código, llevó al equipo a tomar medidas poco convencionales.
Condiciones y alcance de la recompensa
Según mi análisis, la mecánica del bono es la siguiente: el pago será del 10% del monto de los fondos recuperados, pero con un límite estricto de 3 BTC (aproximadamente $190,000). Es notable que la financiación no proviene de los propios desarrolladores, sino de "amigos y partidarios" anónimos del proyecto. Esto subraya lo grave que fue el golpe a la reputación y la infraestructura.
Se invita a participar a todos aquellos que posean cualquier información que pueda conducir a la recuperación de las monedas, incluidos los propios atacantes. En caso de contribución colectiva, la recompensa se dividirá proporcionalmente según la importancia de los datos y el volumen de fondos recuperados, en acuerdo con las partes afectadas.
Pagos adicionales y reacción de la comunidad
Además de la recompensa principal, el fondo BTCPay Server Foundation asignará 0.21 BTC al desarrollador de Sparrow Wallet, Craig Raw, y al grupo voluntario Bitcoin Red Team. Estos fondos son un reconocimiento por la "divulgación responsable" de la vulnerabilidad. Las cantidades son modestas, pero es un paso consciente, dado el estatus sin fines de lucro de BTCPay como proyecto FOSS.
Detalles técnicos y consecuencias
Es importante destacar: el ataque afectó exclusivamente a las configuraciones con LND, las carteras on-chain permanecieron intactas. En la versión 2.4.2 ya se ha deshabilitado el acceso público a la API de LND en las compilaciones Docker. Las carteras externas, como Zeus, no podrán conectarse temporalmente a través del dominio BTCPay o la dirección onion; el acceso se restaurará solo después de una verificación de seguridad completa.
El equipo ahora se centra en parches y en reforzar la revisión de código con la participación de auditores externos. Están estudiando los informes de Bitcoin Red Team, Project Loupe y Magic Grants. La magnitud de las pérdidas y el número de nodos afectados aún no se han revelado, lo que genera preguntas en la comunidad. Prometen publicar un análisis completo del incidente más adelante.
Mi perspectiva experta
La situación con BTCPay es una llamada de atención para toda la industria. Los desarrolladores asocian acertadamente el aumento de ataques con la IA, que abarata radicalmente la búsqueda de vulnerabilidades. Sin embargo, en mi opinión, apostar por el crowdsourcing y las recompensas es un paliativo. Es fundamental que los proyectos reconsideren sus modelos de seguridad desde la fase de arquitectura, en lugar de reaccionar a posteriori. De lo contrario, veremos repetirse incidentes similares con una frecuencia alarmante.