Incidentes de MetaMask y Core Lightning muestran que los ataques cripto avanzan hacia capas inferiores del stack
Puntos clave
- •Core Lightning informó que atacantes estaban atacando nodos sin parchear e instruyó a los usuarios de la versión 26.06.7 o anterior instalar la versión actual.
- •MetaMask retiró validadores operados a través de Lido tras un incidente de seguridad en su infraestructura, sin reportar evidencia de acceso a wallets o fondos de clientes.
- •Lido advirtió que los poseedores de stETH afectados podrían enfrentar recompensas perdidas o penalizaciones por inactividad, con el ETH retirado tardando hasta 45 días en regresar.
- •Linea dijo que los validadores conectados a su vault Yield Boost vinculado a MetaMask también estaban siendo retirados, pero sus fondos y control permanecieron intactos.
- •Los incidentes afectaron software e infraestructura de staking por encima de las capas base de las blockchains, y ni Core Lightning ni MetaMask habían reportado fondos robados.

Atacantes están sondeando nodos de Bitcoin sin parchear, reveló Core Lightning, en la misma semana en que MetaMask dedicó dos días a desconectar validadores de staking tras una brecha de parte de su infraestructura.
Ambas plataformas dijeron que los incidentes no tocaron sus respectivas capas base, el código central del protocolo sobre el que funcionan Bitcoin y Ethereum. Bitcoin siguió produciendo bloques durante todo el periodo, y MetaMask declaró que ningún wallet ni fondos de clientes fueron afectados. En ambos casos, la exposición se encontró en la capa operativa superior: el software de nodos y la infraestructura de staking que conectan a los usuarios con las cadenas.
Core Lightning pide a los operadores dejar de ejecutar versiones antiguas
Core Lightning es software de código abierto que muchos negocios y particulares utilizan para ejecutar nodos en la Lightning Network de Bitcoin. El 2 de octubre, el equipo publicó un aviso urgente indicando a cualquier persona que ejecute la versión 26.06.7 o anterior que instale la versión actual de inmediato.
El proyecto escribió en X: "Hemos recibido reportes de que atacantes están atacando nodos sin parchear". Indicó a los usuarios que actualizar a la versión actual era un paso importante para proteger sus fondos.
Core Lightning reconoció fallas en la versión anterior, pero no dijo nada sobre fondos robados.
La alarma tiene un peso particular porque los nodos Lightning mantienen saldos activos en canales de pago que se encuentran fuera de la cadena principal de Bitcoin. Un nodo alcanzable que no haya sido parcheado puede recibir mensajes directamente de sus pares, lo que convierte un error teórico en una superficie de ataque expuesta.
Dos meses comprimidos de parches
La divulgación es la más reciente de una serie de incidentes que Core Lightning ha atendido en la segunda mitad de 2026. En agosto, el proyecto dijo que estaba procesando un alto volumen de reportes de vulnerabilidades, muchos de ellos generados por máquinas. Publicó la versión 26.06.7 el 28 de agosto, y retuvo el código fuente correspondiente durante aproximadamente dos semanas para que los operadores pudieran actualizar antes de que las correcciones facilitaran la reconstrucción de los errores subyacentes, una ventana de divulgación coordinada que da a los defensores una ventaja sobre los atacantes.
Una segunda alarma siguió a mediados de septiembre, cuando los mantenedores instruyeron a los operadores desactivar de inmediato todas las funciones experimentales debido a una falla que podía poner fondos en riesgo. La versión 26.06.8 fue publicada el 22 de septiembre, esta vez sin embargo de embargo.
MetaMask retira validadores de Lido
MetaMask dijo el30 de septiembre que respondía a un incidente de seguridad que afectaba parte de su infraestructura. Al día siguiente, comenzó a retirar los validadores de Ethereum que opera dentro de Lido, el mayor protocolo de staking líquido de Ethereum, que permite a los usuarios hacer staking de ETH y recibir stETH, un token que representa sus monedas en staking. Los validadores obtienen recompensas por ayudar a operar la red, por lo que desconectarlos detiene esos ingresos hasta que vuelvan.
MetaMask Staking, anteriormente Consensys Staking, dijo que sus operaciones son no custodiales y que no conserva las claves de retiro en nombre de los clientes. En su actualización del 1 de octubre, la empresa dijo haber encontrado "ninguna amenaza inmediata a los wallets de MetaMask", añadiendo que no había indicios de que se hubiera accedido a fondos de clientes.
Lido, que divulgó los retiros en un aviso en su foro de gobernanza, indicó a los poseedores de stETH que no se requería ninguna acción, pero advirtió que la medida probablemente implicaría recompensas perdidas y posiblemente penalizaciones por tiempo de inactividad. La precaución tiene un costo: el ETH retirado podría tardar hasta 45 días en regresar, y se espera que los últimos validadores afectados hayan salido para el final del 7 de octubre.
Lido no es la única plataforma afectada. Linea confirmó en X que los validadores que respaldan su vault Yield Boost vinculado a MetaMask también estaban siendo retirados, aunque declaró que los fondos y el control del vault no fueron afectados.
Un patrón que los defensores han venido señalando
Ambos eventos encajan en una tendencia que la industria ha estado advirtiendo. En agosto, BTCPay Server divulgó una falla crítica que los atacantes ya habían utilizado para drenar nodos Lightning pertenecientes a comerciantes. La misma falla afectó al fabricante de hardware wallets Foundation, que perdió su propio nodo en el ataque.
Ese mismo mes, más de 30 empresas, incluidas Coinbase, Block, Blockstream y ARK Invest, firmaron una carta organizada por el Bitcoin Policy Institute que señalaba que los investigadores de seguridad de código abierto trabajan con herramientas de IA más débiles que las de sus atacantes.
En estos casos, el objetivo no han sido las reglas de consenso de una cadena, sino el software y la infraestructura superpuestas, dejando a los operadores como primera línea de defensa. Ni Core Lightning ni MetaMask han reportado fondos robados hasta la fecha, y la señal a observar es si surgen pérdidas a medida que los operadores completan la actualización y el ETH retirado de MetaMask avanza por la cola de retiro que puede tardar hasta 45 días en despejarse.