InicioCentro de noticias de LBank
Los partidarios de BTCPay Server respaldan una recompensa del 10% para recuperar los Bitcoin robados
btcpay-server-supporters-back-10-bounty-to-recover-stolen-bitcoin
Los partidarios de BTCPay Server respaldan una recompensa del 10% para recuperar los Bitcoin robados
Los partidarios de BTCPay Server han respaldado una recompensa de recuperación del 10%, limitada a 3 BTC si se recuperan todos los fondos robados. El exploit expuso las credenciales del macaroon de administrador de LND, lo que permitió a los atacantes acceder a las billeteras Lightning conectadas. BTCPay corrigió la vulnerabilidad en la versión 2.4.2, mientras que sus billeteras onchain no se vieron afectadas. La BTCPay Server Foundation está donando 0,21 BTC a Craig Raw y al fondo Bitcoin Red Team por descubrir e informar del fallo. BTCPay dijo que la IA podría haber ayudado a descubrir la vulnerabilidad y está preparando un informe detallado posterior al incidente.
2026-08-11 Fuente:crypto.news

Los partidarios de BTCPay Server han respaldado una recompensa de recuperación equivalente al 10% de los fondos recuperados de una reciente explotación de la billetera Lightning, con la recompensa limitada a 3 BTC si todos los activos robados son recuperados.

Resumen
  • Los partidarios de BTCPay Server han respaldado una recompensa de recuperación del 10%, limitada a 3 BTC si todos los fondos robados son recuperados.
  • La explotación expuso las credenciales de macaroon de administrador de LND, permitiendo a los atacantes acceder a las billeteras Lightning conectadas.
  • BTCPay corrigió la vulnerabilidad en la versión 2.4.2, mientras que sus billeteras onchain no se vieron afectadas.
  • La Fundación BTCPay Server está donando 0.21 BTC cada uno a Craig Raw y al fondo Bitcoin Red Team por descubrir y reportar la falla.
  • BTCPay dijo que la IA podría haber ayudado a descubrir la vulnerabilidad y está preparando un informe post mortem detallado.

El proyecto BTCPay Server dijo el lunes que la recompensa es parte de su respuesta a una falla de seguridad crítica que expuso las credenciales de administrador de LND en instalaciones vulnerables, días después de que se les dijera a los usuarios que actualizaran inmediatamente a la versión 2.4.2.

El procesador de pagos de Bitcoin de código abierto no ha revelado cuánta criptomoneda fue robada ni cuántos servidores fueron comprometidos. Sin embargo, varios usuarios afectados, incluidos Foundation y Citadel21, han informado que los fondos en sus nodos Lightning fueron drenados.

BTCPay dijo que la vulnerabilidad afectó a todas las versiones anteriores a la 2.4.2, incluidas las versiones candidatas de lanzamiento de la 2.4.2. La falla permitió a un atacante obtener las credenciales de macaroon de administrador de LND de instancias BTCPay expuestas y luego acceder a las billeteras conectadas a los nodos Lightning afectados.

Un macaroon funciona como una credencial de autenticación para un nodo Lightning, y un macaroon de administrador proporciona permisos extensos sobre la billetera asociada. El acceso a esas credenciales puede, por lo tanto, permitir que una parte no autorizada controle los fondos mantenidos a través de la configuración LND afectada.

La explotación del servidor BTCPay fue corregida en la versión 2.4.2

Tras el descubrimiento, BTCPay lanzó la versión final 2.4.2 con una corrección para la vulnerabilidad e instó a los operadores que ejecutaban versiones anteriores a actualizar sus servidores.

El proyecto dijo que el problema de seguridad era específico de las credenciales de LND y no expuso a los usuarios que ejecutan otras implementaciones de Lightning a través de la misma ruta de ataque. Los operadores que no usan Lightning tampoco se vieron afectados por el problema de las credenciales de LND, aunque BTCPay recomendó que todos los usuarios instalaran la última versión.

Las billeteras onchain de BTCPay no fueron comprometidas a través de la vulnerabilidad, incluidas las billeteras calientes onchain mantenidas por los usuarios del software, según el proyecto.

La distinción limita la ruta de ataque conocida a las billeteras LND conectadas en lugar de a toda la gama de fondos de Bitcoin que pueden gestionarse a través de una instalación de BTCPay.

Aunque BTCPay aún no ha publicado cifras sobre las pérdidas, los informes de usuarios individuales han confirmado que la explotación resultó en fondos robados. El proyecto está preparando un informe post mortem completo que se espera proporcione más información sobre la vulnerabilidad y la respuesta.

BTCPay también ha comenzado a introducir procedimientos más estrictos de escaneo y revisión de código con la ayuda de varias organizaciones externas.

La respuesta sigue a un año difícil para la seguridad cripto. En abril, crypto.news informó que CertiK había registrado más de 600 millones de dólares en pérdidas de criptomonedas durante 2026 en ese momento, mientras que la firma de seguridad advirtió que los ataques asistidos por IA y las debilidades en la infraestructura se estaban convirtiendo en riesgos importantes para los proyectos.

Investigadores reciben 0.42 BTC por encontrar la falla

Además de la recompensa por recuperación, la Fundación BTCPay Server está pagando recompensas a los investigadores que identificaron la vulnerabilidad antes de que fuera divulgada públicamente.

La fundación está donando 0.21 BTC cada uno al desarrollador de Sparrow Wallet, Craig Raw, y al fondo Bitcoin Red Team. Raw descubrió el problema de seguridad y lo informó en privado a BTCPay, permitiendo a los desarrolladores preparar una solución antes de que los detalles de la falla se hicieran públicos.

Raw dijo más tarde que también se había visto afectado por la explotación.

Bitcoin Red Team opera como un grupo de investigación de seguridad voluntario cuyos miembros incluyen a Rob Hamilton, Calle y Evan Kaloudis. El grupo trabaja en la búsqueda y el informe de vulnerabilidades que afectan al software relacionado con Bitcoin.

La decisión de BTCPay de financiar a ambos investigadores se suma a la recompensa de recuperación separada respaldada por los partidarios del proyecto. Bajo los términos propuestos, el 10% de los fondos recuperados con éxito puede pagarse como recompensa, mientras que una recuperación completa conllevaría una recompensa máxima de 3 BTC.

Los incentivos de recuperación también han surgido después de otras explotaciones criptográficas este año. En julio, crypto.news examinó los esfuerzos para recuperar aproximadamente 16 millones de ADA tomados de 374 billeteras Cardano en una explotación de finales de junio. EMURGO delineó un proceso para devolver los activos afectados, mientras que un equipo forense independiente realizó una investigación separada sobre el incidente.

La IA podría haber ayudado a descubrir la explotación del servidor BTCPay

Como parte de su evaluación inicial, BTCPay planteó la posibilidad de que las herramientas de inteligencia artificial pudieran haber desempeñado un papel en la búsqueda del código vulnerable.

El proyecto dijo que la mejora de los modelos de IA ha reducido el tiempo y el costo necesarios para inspeccionar grandes repositorios de software en busca de debilidades, cambiando las capacidades disponibles tanto para atacantes como para investigadores de seguridad.

El software de Bitcoin presenta un objetivo atractivo porque las debilidades explotables pueden proporcionar acceso directo a los activos, dijo BTCPay, añadiendo que otras áreas de la industria del software podrían eventualmente enfrentar problemas similares a medida que el análisis de código basado en IA se vuelva más capaz.

Las preocupaciones sobre los ataques asistidos por IA ya habían surgido en otras partes del sector cripto. CertiK informó en junio que los hacks y explotaciones de criptomonedas causaron pérdidas de 68.3 millones de dólares en mayo, una disminución de casi el 90% desde aproximadamente 650 millones de dólares en abril, pero la firma también registró un aumento en el malware asistido por IA dirigido a repositorios de código y herramientas de codificación, como se cubrió anteriormente en crypto.news.

Un análisis de seguridad de IA de julio también examinó cómo los modelos cada vez más capaces pueden identificar y explotar vulnerabilidades de software, con la tecnología llegando durante un año ya dominado por grandes incidentes de seguridad cripto.

El incidente de BTCPay difiere de los ataques basados principalmente en ingeniería social o dispositivos de firma comprometidos porque el punto de entrada fue una vulnerabilidad de software que expuso credenciales de autenticación LND sensibles.

La explotación de Coldcard planteó preocupaciones similares sobre la IA

El ataque a BTCPay ha seguido a otro incidente importante de seguridad de Bitcoin que involucra a las billeteras de hardware Coldcard, donde también se planteó el uso sospechoso de IA para inspeccionar código antiguo después de que se robaran fondos.

Hasta ahora se han confirmado al menos 116 millones de dólares en pérdidas por la explotación de Coldcard. Coinkite, la empresa detrás de Coldcard, dijo que consideraba probable que alguien hubiera utilizado la IA para examinar firmware antiguo disponible públicamente e identificar la debilidad.

Los dos incidentes han puesto la revisión de código bajo una mayor atención en un momento en que los atacantes ya han ido más allá de las vulnerabilidades convencionales de los contratos inteligentes.

En abril, crypto.news informó sobre más de 17 mil millones de dólares perdidos en 518 hacks y explotaciones de criptomonedas documentados durante la última década, citando datos de DefiLlama. El informe encontró que las fugas de claves privadas, el robo de credenciales, el phishing y los ataques contra billeteras e infraestructura se habían convertido en importantes fuentes de pérdidas junto con las fallas en los contratos inteligentes.

Chainalysis ha estimado por separado que los atacantes robaron 36.7 millones de dólares de contratos inteligentes no verificados y de código cerrado durante los primeros seis meses de 2026 mediante la descompilación del bytecode del contrato. La firma de análisis de blockchain evaluó que la IA estuvo muy probablemente involucrada en esta actividad.

Para los usuarios de BTCPay, la solución inmediata sigue siendo la versión oficial 2.4.2. El proyecto ha dicho que publicará un informe post mortem más detallado sobre la explotación, mientras que sus nuevos procedimientos de escaneo y revisión de código se están desarrollando con organizaciones externas.