BTCPay Server anuncia una recompensa de hasta 3 BTC por la devolución de los fondos robados: detalles del incidente y consecuencias para la industria.

El 10 de agosto, el servidor de pagos BTCPay Server anunció oficialmente un programa de recompensas para quienes ayuden a recuperar los activos robados de los nodos Lightning como resultado de una reciente vulnerabilidad crítica. Se trata de un pago del 10% del monto recuperado, pero con un límite estricto de 3 BTC (~$190,000) bajo la condición de una compensación total del daño. La financiación proviene de patrocinadores anónimos y socios del proyecto, a quienes en el comunicado oficial se les llama «amigos y partidarios» de BTCPay Server.
Punto clave: la oferta está dirigida no solo a especialistas externos, sino también al propio atacante. Si varias personas participan en la devolución de fondos, la recompensa se distribuirá proporcionalmente a su contribución, teniendo en cuenta la magnitud del daño de cada víctima, la proporción de monedas recuperadas y el valor práctico de la información proporcionada. Este enfoque demuestra la flexibilidad del equipo, pero al mismo tiempo subraya la gravedad de la situación: el proyecto está dispuesto a negociar incluso con hackers.
Además de la recompensa principal, la Fundación BTCPay Server asignará 0.21 BTC al desarrollador de Sparrow Wallet, Craig Raw, y al grupo voluntario Bitcoin Red Team por la divulgación responsable de la vulnerabilidad. Las cantidades son modestas, y el proyecto lo reconoce, explicándolo por el estatus sin fines de lucro de BTCPay como iniciativa FOSS. Sin embargo, para la comunidad es una señal importante: incluso con un presupuesto limitado, la ética de la divulgación responsable debe ser recompensada.
La magnitud del incidente aún no se ha revelado: ni el monto exacto de las pérdidas ni el número de nodos afectados. El equipo promete publicar un análisis técnico completo más adelante. Solo se sabe que el ataque afectó exclusivamente a las configuraciones con LND, y las carteras on-chain permanecieron intactas. En la versión 2.4.2 se ha deshabilitado temporalmente el acceso público a la API de LND en las compilaciones de Docker: carteras externas como Zeus no pueden conectarse a través del dominio de BTCPay o la dirección onion hasta que se complete la revisión de seguridad.
Actualmente, el equipo se centra en parches y en reforzar la revisión de código con la participación de auditores externos. Se están estudiando los informes de Bitcoin Red Team, Project Loupe, Magic Grants e investigadores independientes. Se recomienda a los afectados contactar con las autoridades policiales locales y con los servicios donde pudieron haber llegado las monedas robadas. Los servicios de seguridad de los exchanges, los analistas de blockchain y las autoridades ya han ofrecido su ayuda.
Es revelador que en BTCPay relacionen el aumento de este tipo de ataques con la expansión de la IA. Los modelos hacen que la búsqueda de vulnerabilidades en grandes bases de código sea más rápida y barata, lo que inclina la balanza a favor de los atacantes. «Los proyectos de Bitcoin son el objetivo más apetecible, pero el resto del software no escapará al mismo destino», señalan los desarrolladores. Esto no es solo una justificación, sino una tendencia real: la automatización de los hackeos se está volviendo masiva, y la industria tendrá que replantear sus enfoques de seguridad.
Mi conclusión analítica
El incidente con BTCPay es otro recordatorio de que incluso los proyectos open-source maduros son vulnerables, y Lightning Network, a pesar de su innovación, sigue siendo una infraestructura compleja y arriesgada. La recompensa de 3 BTC no es tanto un intento de recuperar fondos como una jugada de relaciones públicas para restaurar la confianza de la comunidad. Sin embargo, la lección principal aquí es más amplia: con el crecimiento de las capacidades de la IA, la seguridad del código debe convertirse en la prioridad número uno para todos los proyectos de Bitcoin, o veremos una ola de exploits similares.