Crypto news

11.08.2026
10:48

BTCPay Server ofrece una recompensa de hasta 3 BTC por la devolución de fondos robados tras el hackeo de nodos Lightning.

хакеры hackers, перемещение средств

El 10 de agosto, BTCPay Server anunció oficialmente el lanzamiento de un programa de recompensas por ayudar a recuperar activos robados por atacantes de nodos Lightning a través de una vulnerabilidad crítica en el software. Se trata del 10% de la cantidad recuperada, pero con un límite estricto: un máximo de 3 BTC (alrededor de $190,000) si los fondos se devuelven por completo. La financiación proviene de patrocinadores anónimos y socios del proyecto, a quienes el equipo llama delicadamente "amigos y seguidores" de BTCPay Server.

Condiciones y detalles de la recompensa

La oferta está dirigida a cualquier persona que tenga información que pueda conducir a la devolución de las monedas, incluidos los propios hackers. Si varias personas participan en una operación exitosa, el pago se distribuirá proporcionalmente a su contribución, teniendo en cuenta la magnitud del daño para cada víctima y el valor práctico de los datos proporcionados. Es un enfoque razonable que fomenta la cooperación incluso dentro de los grupos atacantes: el clásico mecanismo de "premio por traición".

Paralelamente, la Fundación BTCPay Server asignó 0,21 BTC al desarrollador de Sparrow Wallet, Craig Raw, y al grupo voluntario Bitcoin Red Team por la "divulgación responsable de la vulnerabilidad". Las cantidades son modestas, pero el proyecto destaca: al ser un proyecto FOSS sin fines de lucro, no puede permitirse generosos programas de bug bounty como las grandes corporaciones.

Alcance del incidente y reacción

El equipo aún no ha revelado ni el volumen total de pérdidas ni el número de nodos afectados; prometen publicar un análisis técnico completo más adelante. Se sabe que el ataque afectó exclusivamente a las configuraciones con LND, mientras que las carteras on-chain permanecieron intactas. En la versión 2.4.2 ya se ha desactivado el acceso público a la API de LND en las compilaciones Docker, por lo que carteras externas como Zeus no se conectan temporalmente a través del dominio BTCPay o la dirección onion.

Se recomienda a los afectados que se pongan en contacto de inmediato con las autoridades y con los servicios a los que podrían haber llegado los fondos robados. Los desarrolladores señalan que ya han recibido ayuda de los equipos de seguridad de los exchanges, analistas de blockchain y entidades gubernamentales.

La amenaza de la IA y el futuro de la seguridad

En BTCPay vinculan el aumento de ataques con la expansión de la inteligencia artificial. Los modelos hacen que la búsqueda de vulnerabilidades en grandes bases de código sea más rápida y barata, desplazando el equilibrio de poder hacia los atacantes. "Los proyectos de Bitcoin son el objetivo más codiciado, pero el resto del software no escapará al mismo destino", advierten en el proyecto. Es una señal alarmante para toda la industria: los métodos tradicionales de auditoría ya no siguen el ritmo de la velocidad de los ataques automatizados.

Mi análisis: La situación con BTCPay es un claro ejemplo de la nueva realidad donde las herramientas de IA convierten la búsqueda de vulnerabilidades en una industria con baja barrera de entrada. El pago de 3 BTC no es solo un intento de recuperar fondos, sino también un movimiento estratégico: el proyecto intenta tomar la iniciativa frente a los hackers, creando un incentivo económico para los investigadores "blancos". Sin embargo, mientras el equipo no revele la magnitud de las pérdidas, la confianza de los usuarios en la infraestructura Lightning sigue en duda. El incidente confirma una vez más: incluso los proyectos open-source más maduros son vulnerables, y el almacenamiento en frío sigue siendo el estándar de oro.