BTCPay Server ofrece una recompensa de hasta 3 BTC por la devolución de fondos robados tras el hackeo de nodos Lightning.

El 10 de agosto, el servidor de pagos BTCPay Server anunció oficialmente el lanzamiento de un programa de recompensas por ayudar a recuperar los activos robados en un reciente ataque a nodos Lightning. El incidente, que afectó a usuarios de conexiones LND, fue un duro golpe para la reputación del proyecto, y ahora el equipo intenta cambiar la situación ofreciendo una recompensa sustancial por una colaboración efectiva.
Condiciones y alcance de la recompensa
Según mi análisis, la mecánica de pagos es la siguiente: la recompensa será del 10% de la cantidad recuperada, pero con un límite estricto de 3 BTC (alrededor de $190,000) siempre que se recupere la totalidad de lo robado. La financiación de esta iniciativa ha sido asumida por patrocinadores y socios no revelados del proyecto, a quienes en el comunicado oficial se refirieron delicadamente como «amigos y seguidores» de BTCPay Server. Se invita a cualquier persona que tenga información que pueda conducir a la recuperación de las monedas, incluido el propio atacante, a ponerse en contacto. Si varias personas contribuyen a la investigación, la recompensa se dividirá entre ellas proporcionalmente, según lo acordado con las víctimas, en función de la magnitud del daño y la relevancia práctica de los datos proporcionados.
Agradecimiento a los investigadores y medidas actuales
Paralelamente, la Fundación BTCPay Server ha decidido asignar 0.21 BTC al desarrollador de Sparrow Wallet, Craig Raw, y al grupo voluntario Bitcoin Red Team por la «divulgación responsable de la vulnerabilidad». El proyecto reconoce que las cantidades son bastante modestas, pero lo justifican por el estatus sin fines de lucro de BTCPay como proyecto FOSS (software libre y de código abierto). Por el momento, el equipo no revela ni la cantidad total de pérdidas ni el número de nodos afectados; prometen publicar un análisis técnico completo del incidente más adelante. Se sabe que el ataque afectó exclusivamente a las conexiones con LND, mientras que las carteras on-chain permanecieron seguras. En la versión 2.4.2, el acceso público a la API de LND en las compilaciones de Docker ya se ha deshabilitado temporalmente para evitar futuras intrusiones.
La IA como nuevo factor de amenaza
Los desarrolladores también destacan un cambio fundamental en el equilibrio de poder entre la defensa y el ataque. En su opinión, la proliferación de la inteligencia artificial abarata y acelera radicalmente la búsqueda de vulnerabilidades en grandes bases de código. «La inteligencia artificial desplaza el equilibrio de poder: los atacantes obtienen ventaja. Los proyectos de Bitcoin son el objetivo más atractivo, pero el resto del software no escapará al mismo destino», subrayan en el comunicado oficial. Se recomienda encarecidamente a los usuarios mantener sus fondos en carteras frías.
Mi comentario: La situación con BTCPay Server es una llamada de atención para todo el ecosistema. El hecho de que incluso proyectos FOSS probados por el tiempo se conviertan en víctimas de ataques indica la necesidad de revisar los estándares de seguridad en la industria. Atraer auditores externos y programas de bug bounty es un paso correcto, pero debe convertirse en la norma, no en una medida de emergencia. En una era en la que la IA arma a los delincuentes, solo un enfoque proactivo de la seguridad puede salvar los fondos de los usuarios.