BTCPay Server ofrece una recompensa de hasta 3 BTC por la devolución de fondos robados tras el hackeo de nodos Lightning.

El 10 de agosto, el servidor de pagos BTCPay Server anunció oficialmente un programa de recompensas por ayudar a recuperar los activos robados por atacantes de nodos Lightning a través de una vulnerabilidad crítica en el software. Este es un paso poco común para un proyecto FOSS, que demuestra la gravedad del incidente y la disposición del equipo a tomar medidas no convencionales.
La recompensa será del 10% de los fondos recuperados, pero no superará los 3 BTC (~$190,000) siempre que se compense por completo el daño. El financiamiento de los pagos fue asumido por patrocinadores anónimos y socios del proyecto, a quienes en el comunicado oficial se denominó «amigos y partidarios» de BTCPay Server. Esto subraya que, incluso en un ecosistema descentralizado, la comunidad está dispuesta a consolidarse para proteger intereses comunes.
Se invita a participar a todos aquellos que posean información que pueda conducir a la recuperación de las monedas, incluido el propio atacante. En caso de múltiples solicitudes, la recompensa se distribuirá proporcionalmente según la contribución de cada participante, considerando la magnitud del daño a las partes afectadas y el valor práctico de los datos proporcionados. Este enfoque minimiza los riesgos de conflictos y fomenta la acción colectiva.
Paralelamente, la Fundación BTCPay Server asignará 0.21 BTC al desarrollador de Sparrow Wallet, Craig Raw, y al grupo voluntario Bitcoin Red Team por la «divulgación responsable de la vulnerabilidad». El proyecto reconoció la modestia de estas cantidades, explicando que se debe al estatus sin fines de lucro de BTCPay como software libre y de código abierto. Sin embargo, el gesto simbólico aquí es más importante que el financiero: establece un estándar de caza de errores ética en la industria.
Se recomienda a los usuarios afectados que se pongan en contacto de inmediato con las autoridades locales encargadas de hacer cumplir la ley, así como con los servicios a los que pudieran haber sido dirigidos los fondos robados. Según los desarrolladores, los servicios de seguridad de los principales exchanges, empresas de análisis de blockchain y representantes gubernamentales ya han ofrecido su apoyo. Esto indica que el incidente podría tener una repercusión más amplia de lo que parece a primera vista.
La magnitud del ataque aún no se ha revelado: ni la cantidad exacta de pérdidas ni el número de nodos afectados. El equipo promete publicar un análisis técnico completo más adelante. Se sabe que la vulnerabilidad solo afectó a las integraciones con LND, y las carteras on-chain permanecieron intactas. En la versión 2.4.2, se ha deshabilitado temporalmente el acceso público a la API de LND en las compilaciones de Docker, lo que limita la conexión de carteras externas como Zeus a través del dominio BTCPay o la dirección onion; el acceso se restaurará una vez que se complete la revisión de seguridad.
Actualmente, el equipo se centra en parches y en reforzar la revisión de código con la participación de auditores externos, estudiando los informes de Bitcoin Red Team, Project Loupe, Magic Grants e investigadores independientes. Se recomienda encarecidamente a los usuarios que mantengan sus fondos en carteras frías.
Merece especial atención la postura de BTCPay sobre el papel de la inteligencia artificial en la escalada de amenazas. Los desarrolladores afirman directamente: «La IA desplaza el equilibrio de poder hacia los atacantes. Los modelos se vuelven más inteligentes, y encontrar agujeros en grandes bases de código ahora es más barato y rápido. Los proyectos de Bitcoin son el objetivo más atractivo, pero el resto del software no escapará al mismo destino». Esta es una advertencia oportuna para toda la industria del desarrollo de software.
Mi análisis: Este incidente no es solo otro hackeo, sino una señal alarmante sobre la vulnerabilidad sistémica ante los ataques de IA. BTCPay eligió la estrategia correcta: transparencia, colaboración con la comunidad y fomento de la recuperación de fondos mediante una recompensa. Sin embargo, la principal lección aquí es que la seguridad preventiva debe convertirse en la prioridad número uno para todos los proyectos de Bitcoin; de lo contrario, veremos la repetición de escenarios similares a una escala mucho mayor.