BTCPay Server ofrece una recompensa de 3 bitcoins por la recuperación de fondos robados tras un exploit de billetera
Puntos clave
- •BTCPay Server ofrece una recompensa de recuperación fijada en el 10 por ciento de los fondos recuperados, con un límite máximo de tres bitcoins, dirigida al atacante o a cualquiera que proporcione información accionable.
- •Los atacantes explotaron la vulnerabilidad extrayendo credenciales de macaroon de administrador de Lightning Network de las instancias afectadas de BTCPay Server, lo que les permitió controlar los nodos de Lightning y mover fondos.
- •La BTCPay Server Foundation donó 0.21 bitcoins cada uno al desarrollador de Sparrow Wallet, Craig Raw, y al fondo Bitcoin Red Team en reconocimiento a su divulgación responsable de la vulnerabilidad.
- •El proyecto está coordinando con exchanges, firmas de análisis de blockchain y agencias de fuerzas del orden para ayudar a rastrear las monedas robadas e insta a los usuarios afectados a presentar informes y compartir detalles de transacciones.
- •El proyecto advirtió que la mejora de los modelos de IA está haciendo que sea más rápido y económico para los adversarios identificar vulnerabilidades en las bases de código de los proyectos de Bitcoin, inclinando la ventaja hacia los atacantes.

Los simpatizantes de BTCPay Server se han comprometido a financiar una recompensa de hasta tres bitcoins por la recuperación de los fondos robados a través de una vulnerabilidad recientemente divulgada en el procesador de pagos de Bitcoin de código abierto, anunció el proyecto en un comunicado.
BTCPay Server es un procesador de pagos autohospedado que permite a los comerciantes aceptar pagos en Bitcoin sin depender de intermediarios externos, y la vulnerabilidad subraya los desafíos que enfrenta incluso la infraestructura no custodial cuando la gestión de credenciales se ve comprometida.
La recompensa se fija en el 10 por ciento de lo que se recupere, con un límite máximo de tres monedas en caso de una recuperación total. El proyecto extendió la oferta directamente al atacante, así como a cualquier otra persona que dispusiera de información accionable, dirigiéndolos a una dirección de seguridad dedicada y ofreciendo Signal u otros canales de comunicación cifrados bajo petición.
La semana pasada, los atacantes lograron extraer credenciales de macaroon de administrador de Lightning Network de las instancias afectadas de BTCPay Server. Los macaroons de Lightning son tokens de autorización que otorgan control sobre un nodo de Lightning, lo que significa que cualquier persona que posea credenciales de nivel de administrador podría mover los fondos enrutados a través de ese nodo. El proyecto ha publicado detalles técnicos y una guía de remediación en un aviso de seguridad separado.
"A los usuarios que perdieron fondos: lo sentimos", dijo el proyecto. "Examinaremos nuestros errores, pero el arrepentimiento por sí solo no ayudará a los usuarios afectados ni asegurará el proyecto. No hay tiempo que perder. Tenemos que aprender, mejorar y actuar rápidamente."
La BTCPay Server Foundation anunció que donaría 0.21 bitcoins al desarrollador de Sparrow Wallet, Craig Raw, y otros 0.21 bitcoins al fondo Bitcoin Red Team en reconocimiento a su divulgación responsable de la vulnerabilidad.
Por separado, el proyecto declaró que ha sido contactado por equipos de seguridad de exchanges, firmas de análisis de blockchain y agencias de fuerzas del orden que ofrecen asistencia para rastrear las monedas robadas.
Se solicita a los usuarios afectados que aún no se han presentado que compartan direcciones on-chain y detalles de transacciones, presenten informes ante las autoridades locales y notifiquen a cualquier exchange o servicio donde los fondos puedan aparecer. Los informes individuales ayudan a preservar registros y establecer una cadena de evidencia que mejora la probabilidad de que los fondos sean congelados, señaló el proyecto.
El proyecto también advirtió que la mejora de los modelos de IA está haciendo que sea más rápido y económico para los adversarios revisar grandes bases de código en busca de debilidades, inclinando la balanza hacia los atacantes. Los proyectos de Bitcoin están sintiendo este impacto primero porque representan objetivos inusualmente valiosos, según el comunicado.