BTCPay Server asigna una recompensa de hasta 3 BTC por la devolución de fondos robados tras el ataque a los nodos Lightning.

El 10 de agosto, el equipo de BTCPay Server anunció oficialmente un programa de recompensas destinado a recuperar los activos robados por atacantes de nodos Lightning a través de una vulnerabilidad crítica en el software. Este es un paso sin precedentes para un proyecto sin fines de lucro, que subraya la gravedad del incidente y el compromiso de restaurar la confianza de la comunidad.
Condiciones y mecanismo de recompensa
Según mi análisis, la estructura de pago es la siguiente: la recompensa será del 10% de la cantidad recuperada, pero su monto máximo está limitado a 3 BTC, aproximadamente $190,000 al momento de la publicación. Es notable que el pago solo está garantizado si se recuperan por completo las monedas robadas. La financiación proviene de patrocinadores anónimos y socios del proyecto, a quienes en el comunicado oficial se denominó «amigos y partidarios» de BTCPay Server.
Un matiz importante: la oferta está dirigida a cualquier persona que posea información capaz de conducir a la recuperación de fondos, incluido el propio atacante. Si varias personas contribuyen a resolver la situación, la recompensa se distribuirá entre ellas proporcionalmente. Los criterios de evaluación incluyen la magnitud del daño de cada víctima, la proporción de fondos recuperados y la relevancia práctica de la información proporcionada.
Pagos adicionales y reacción del ecosistema
Además de la recompensa principal, la Fundación BTCPay Server asignó 0.21 BTC al desarrollador de Sparrow Wallet, Craig Raw, y al grupo voluntario Bitcoin Red Team. Estos fondos son un reconocimiento a su «divulgación responsable de la vulnerabilidad». El proyecto admitió honestamente que las cantidades pueden parecer modestas, pero esto se debe al estatus sin fines de lucro de BTCPay como proyecto FOSS.
En mi opinión, este paso demuestra madurez en el enfoque: el equipo no solo intenta minimizar el daño, sino que también construye activamente relaciones con investigadores de seguridad, lo cual es crítico en las condiciones actuales.
Detalles técnicos y recomendaciones
Los desarrolladores aclararon que el ataque afectó exclusivamente a las configuraciones con LND, mientras que las billeteras on-chain permanecieron intactas. En la versión 2.4.2, se deshabilitó temporalmente el acceso público a la API de LND en las compilaciones Docker; esto significa que las billeteras externas, como Zeus, no pueden conectarse por ahora a través del dominio BTCPay o la dirección onion. El acceso se restaurará solo después de una verificación de seguridad completa.
Se recomienda encarecidamente a las víctimas que se pongan en contacto con las autoridades locales y los servicios donde pudieron haber llegado las monedas robadas. Es notable que los servicios de seguridad de intercambios, análisis de blockchain y agencias gubernamentales ya han ofrecido ayuda. Sin embargo, la magnitud del incidente (el monto de las pérdidas y el número de nodos afectados) aún no se ha revelado; prometen publicar un análisis completo más adelante.
Visión experta sobre el futuro
El equipo se centra en parches y en fortalecer la revisión de código con la participación de auditores externos, estudiando los informes de Bitcoin Red Team, Project Loupe y Magic Grants. Se aconseja a los usuarios mantener los fondos en billeteras frías. El proyecto vincula el cambio de enfoque con la expansión de la IA: los modelos hacen que la búsqueda de vulnerabilidades sea más rápida y económica, lo que convierte a muchas plataformas en objetivos fáciles.
«La inteligencia artificial cambia el equilibrio de poder: los atacantes obtienen ventaja. Los modelos se vuelven más inteligentes, y encontrar fallos en grandes bases de código ahora es más barato y rápido. Los proyectos de Bitcoin son el objetivo más codiciado, pero el resto del software no escapará al mismo destino», se destaca en el comunicado de BTCPay.
Tras el reciente hackeo de Coldcard, el director técnico de Ledger, Charles Guillemet, ya había declarado la necesidad de revisar la verificación de generadores de aleatoriedad en los dispositivos de almacenamiento de bitcoin. Esto confirma mi posición de larga data: la industria está entrando en una fase donde la seguridad proactiva se convierte no en un lujo, sino en la única forma de supervivencia. BTCPay, al ofrecer una recompensa y reconocer el papel de los investigadores, establece el tono correcto, pero el mercado necesitará cambios mucho más sistémicos para resistir los ataques de IA.