Crypto news

11.08.2026
09:31

BTCPay Server ha asignado una recompensa de hasta 3 BTC por la devolución de los fondos robados.

хакеры hackers, перемещение средств

El 10 de agosto, el servidor de pagos BTCPay Server anunció una recompensa por ayudar a recuperar los activos que los atacantes retiraron de los nodos Lightning a través de una vulnerabilidad en el programa. Esto no es solo un gesto de buena voluntad, sino un paso estratégico destinado a restaurar la confianza en el proyecto después de un incidente grave.

Condiciones de la recompensa y reacción de la comunidad

La recompensa será del 10% de la cantidad recuperada, pero no superará los 3 BTC (~$190,000) si se reembolsa por completo lo robado. Patrocinadores y socios no identificados del proyecto se ofrecieron a financiar el pago; en la publicación se les describió como «amigos y partidarios» de BTCPay Server. Se invitó a cualquier persona que tenga información que pueda conducir a la devolución de las monedas, incluido el propio atacante, a ponerse en contacto. Si varias personas contribuyen a la recuperación, la recompensa se dividirá entre ellas de acuerdo con las víctimas, según la magnitud del daño de cada una, la proporción de fondos recuperados y la importancia práctica de la información obtenida.

Por separado, la Fundación BTCPay Server otorgará 0.21 BTC al desarrollador de Sparrow Wallet, Craig Raw, y al fondo del grupo voluntario Bitcoin Red Team por la «divulgación responsable de la vulnerabilidad». El proyecto reconoció que las cantidades son modestas, pero lo explicó por el estatus sin fines de lucro de BTCPay como proyecto FOSS. Esta es una señal importante: incluso en una situación crítica, el proyecto permanece fiel a sus principios de código abierto, aunque, en mi opinión, estos pagos podrían haber sido más sustanciales para incentivar la seguridad.

Alcance del incidente y detalles técnicos

El alcance del incidente en BTCPay aún no se ha revelado: ni el monto de las pérdidas ni el número de nodos afectados. El equipo prometió publicar un análisis completo de lo sucedido más adelante. Los desarrolladores aclararon que el ataque solo afectó a las integraciones con LND; las carteras on-chain no se vieron afectadas. En la versión 2.4.2, se deshabilitó temporalmente el acceso público a la API de LND en las compilaciones de Docker; carteras externas como Zeus aún no se conectan a través del dominio BTCPay o la dirección onion; el acceso se restaurará después de la verificación de seguridad.

Actualmente, el equipo se centra en parches y en reforzar la revisión de código con la participación de auditores externos, y está estudiando los informes de Bitcoin Red Team, Project Loupe, Magic Grants e investigadores independientes. Se recomendó a los usuarios mantener los fondos en carteras frías. El cambio de enfoque en el proyecto se relacionó con la expansión de la IA: los modelos hacen que la búsqueda de vulnerabilidades sea más rápida y económica, lo que convierte a muchas plataformas en objetivos fáciles. Según los especialistas, la misma realidad espera a toda la industria del desarrollo de software.

«La inteligencia artificial está cambiando el equilibrio de poder: los atacantes obtienen una ventaja. Los modelos se vuelven más inteligentes, y encontrar agujeros en grandes bases de código ahora es más barato y rápido. Los proyectos de Bitcoin son el objetivo más atractivo, pero el resto del software no escapará al mismo destino», dice el post de BTCPay.

Recordemos que en agosto, tras el hackeo de Coldcard, el director técnico de Ledger, Charles Guillemet, declaró la necesidad de revisar la verificación de los generadores de aleatoriedad en los dispositivos de almacenamiento de bitcoin.

Mi análisis: La situación con BTCPay Server es una llamada de atención para todo el ecosistema. La vulnerabilidad en un popular proyecto FOSS, explotada a través de Lightning, demuestra que incluso los «estándares de oro» de seguridad no están exentos de ataques. Sin embargo, la respuesta rápida, la transparencia y la disposición a pagar por la recuperación de fondos son un enfoque correcto que podría servir de ejemplo para otros proyectos. A largo plazo, espero un mayor papel de las auditorías externas y los programas de bug bounty en la industria, especialmente a la luz de las crecientes capacidades de la IA para encontrar vulnerabilidades.