
Los partidarios de BTCPay Server están ofreciendo el 10% de cualquier fondo recuperado, con un tope de 3 BTC valorados actualmente en unos 190.000 dólares, si se devuelve todo el Bitcoin robado en un reciente exploit.
En una publicación en X el lunes, BTCPay dijo que la oferta se extiende a cualquier persona con información que pueda ayudar a recuperar los fondos, incluido el atacante.
“Examinaremos nuestros errores, pero el arrepentimiento por sí solo no ayudará a los usuarios afectados ni asegurará el proyecto”, escribió la compañía. “No hay tiempo que perder. Tenemos que aprender, mejorar y actuar rápidamente.”
BTCPay advirtió por primera vez a los usuarios sobre los ataques el viernes, instándolos a instalar una nueva versión, la 2.4.2, o a desconectar sus servidores. En ese momento, el proyecto no había confirmado ningún robo ni explicado cómo funcionaba el exploit.
Según BTCPay, la falla permitió a los atacantes obtener macaroons de administrador de LND —credenciales que otorgan un amplio control sobre un nodo de la Red Lightning— y usarlos para acceder a monederos conectados. La Red Lightning es una red de pagos de capa 2 construida sobre la blockchain de Bitcoin que permite transacciones más rápidas y económicas. Los nodos de la Red Lightning dirigen los pagos a través de canales entre usuarios.
BTCPay no ha revelado cuánto Bitcoin fue robado, cuántos usuarios se vieron afectados, o si se ha recuperado algún fondo.
Si múltiples pistas ayudan a recuperar los fondos, la recompensa se dividirá en coordinación con las víctimas. El proyecto dijo que consideraría las pérdidas de cada víctima, la cantidad recuperada y la utilidad de cada pista.
La Fundación BTCPay Server también donará 0.21 BTC a Craig Raw, investigador de seguridad, y al fondo Bitcoin Red Team por revelar la vulnerabilidad de manera responsable.
“Estas son contribuciones modestas, pero son lo que podemos ofrecer como proyecto FOSS y una forma de agradecer a las personas que realizan un trabajo de seguridad crítico, lo que ayuda a todo el ecosistema”, escribió BTCPay.
La compañía dijo que está reforzando las revisiones de código y priorizando los parches de seguridad sobre las nuevas características, ya que la IA está facilitando a los atacantes encontrar vulnerabilidades en el software de Bitcoin.
“Defender el software en este entorno requiere mejores herramientas, revisiones más exhaustivas, respuestas de seguridad más rápidas y apoyo a los investigadores que encuentran y reportan vulnerabilidades de manera responsable”, escribió BTCPay.