BTCPay Server ofrece recompensa en Bitcoin por la recuperación de fondos robados en explotación de billetera
Puntos clave
- •BTCPay Server está ofreciendo una recompensa del 10% de los fondos recuperados, con un límite de 3 BTC o aproximadamente 190.000 dólares, a cambio de información que conduzca a la devolución del Bitcoin robado, y la oferta se extiende al propio atacante.
- •La explotación permitió a los atacantes obtener admin macaroons de LND, que son credenciales de autenticación que otorgan un amplio control sobre los nodos de Lightning Network y el acceso a las billeteras conectadas.
- •La BTCPay Server Foundation donará 0.21 BTC cada uno al investigador de seguridad Craig Raw, creador de Sparrow Wallet, y al fondo de Bitcoin Red Team por divulgar responsablemente la vulnerabilidad.
- •BTCPay no ha revelado la cantidad total de Bitcoin robado, el número de usuarios afectados ni si se ha recuperado algún fondo hasta el momento.
- •La organización planea fortalecer los procesos de revisión de código y priorizar los parches de seguridad sobre el desarrollo de nuevas funciones, citando el riesgo creciente de ataques asistidos por IA contra el software de Bitcoin.

Los partidarios de BTCPay Server están ofreciendo una recompensa del 10% de cualquier fondo recuperado, con un límite de 3 BTC (aproximadamente 190.000 dólares), a cambio de información que conduzca a la devolución del Bitcoin robado mediante una reciente explotación. La oferta está abierta a cualquier persona, incluido el atacante responsable.
BTCPay Server es un procesador de pagos de Bitcoin gratuito, de código abierto y autoalojado, utilizado por comerciantes y defensores de Bitcoin como alternativa a las plataformas de pago centralizadas. A diferencia de los servicios de custodia, permite a los usuarios operar sus propios nodos y controlar sus propias claves, una filosofía de diseño que hace que las vulnerabilidades de seguridad sean especialmente graves para los operadores.
En una publicación en X el lunes, BTCPay anunció la iniciativa de recompensa. "Examinaremos nuestros errores, pero el arrepentimiento por sí solo no ayudará a los usuarios afectados ni asegurará el proyecto", escribió la organización. "No hay tiempo que perder. Tenemos que aprender, mejorar y actuar rápidamente." (publicación en X)
BTCPay emitió por primera vez una advertencia sobre los ataques el viernes, aconsejando a los usuarios que actualizaran a la versión 2.4.2 inmediatamente o que desconectaran sus servidores. En ese momento, el proyecto aún no había confirmado ningún robo ni revelado el mecanismo detrás de la explotación.
Según BTCPay, la vulnerabilidad permitió a los atacantes obtener admin macaroons de LND —credenciales de autenticación que otorgan un amplio control sobre un nodo de Lightning Network—, los cuales podían utilizarse para acceder a las billeteras conectadas. Lightning Network es un protocolo de pago de capa 2 construido sobre la blockchain de Bitcoin diseñado para permitir transacciones más rápidas y económicas mediante el enrutamiento de pagos a través de canales entre usuarios. LND, o Lightning Network Daemon, es una de las implementaciones de nodos Lightning más utilizadas, lo que significa que la superficie de ataque expuesta por esta vulnerabilidad es relevante para una amplia gama de operadores de infraestructura Lightning.
El proyecto no ha revelado la cantidad total de Bitcoin robado, el número de usuarios afectados ni si se ha recuperado algún fondo hasta el momento.
Si varias pistas contribuyen a la recuperación de fondos, la recompensa se dividirá en coordinación con las víctimas. BTCPay declaró que evaluaría las pérdidas de cada víctima, la cantidad total recuperada y la utilidad relativa de cada pista al asignar la recompensa.
Por separado, la BTCPay Server Foundation donará 0.21 BTC cada uno al investigador de seguridad Craig Raw y al fondo de Bitcoin Red Team por divulgar responsablemente la vulnerabilidad. Craig Raw es el creador de Sparrow Wallet, una popular billetera de escritorio de Bitcoin de código abierto.
"Estas son contribuciones modestas, pero son lo que podemos ofrecer como proyecto FOSS y una forma de agradecer a quienes realizan un trabajo crítico de seguridad que beneficia a todo el ecosistema", escribió BTCPay.
De cara al futuro, la organización afirmó que está fortaleciendo los procesos de revisión de código y priorizando los parches de seguridad sobre el desarrollo de nuevas funciones, citando el riesgo creciente de que las herramientas de IA faciliten a los atacantes la identificación de vulnerabilidades en el software de Bitcoin. El incidente pone de relieve una tensión más amplia en el ecosistema de Bitcoin de código abierto, donde proyectos impulsados por voluntarios mantienen infraestructura de pago crítica con recursos limitados en comparación con sus contrapartes comerciales.
"Defender el software en este entorno requiere mejores herramientas, revisiones más exhaustivas, respuestas de seguridad más rápidas y apoyo a los investigadores que encuentran y reportan responsablemente las vulnerabilidades", escribió BTCPay.