ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Bitcoin se mantiene cerca de los 64.000 dólares mientras los patrocinadores de BTCPay prometen una recompensa de 3 BTC por la explotación de un exploit

PorMicah AbiodunMicah Abiodun 3 minutos de lectura
  • Los partidarios del servidor BTCPay han ofrecido una recompensa por la recuperación de fondos robados equivalente al 10% de los mismos, con un límite de 3 BTC, después de que una vulnerabilidad crítica vaciara los fondos de algunas carteras Lightning conectadas a LND.
  • BTCPay afirma que la vulnerabilidad afectó a las versiones anteriores a la 2.4.2 y permitió a los atacantes obtenerdentde macarons LND, mientras que sus monederos en la cadena de bloques no se vieron afectados.
  • El precio de Bitcoinapenas reaccionó porque el problema afectó a la infraestructura de pagos en torno a Bitcoin, no al protocolo Bitcoin en sí, pero eldent plantea nuevas preocupaciones sobre el software comercial autogestionado.

El lunes, Bitcoin apenas varió y se negoció en torno a los 64.000 dólares; mientras tanto, los partidarios de BTCPay Server prometieron una recompensa de hasta 3 BTC para recuperar los fondos robados a raíz de una grave vulnerabilidad en el software de pago de código abierto.

La falta de entusiasmo sugiere que los operadores probablemente perciben el evento como una amenaza para los comerciantes y usuarios de Lightning, pero no para Bitcoin. El valor de mercado de Bitcoin se estimaba en 1,28 billones de dólares y había experimentado una caída de aproximadamente medio por ciento, según CoinMarketCap. El ataque afectó al software desarrollado sobre Bitcoin , no a la red en sí.

Los precios se mantuvieron estables mientras algunos nodos Lightning se agotaban

El 7 de agosto, BTCPay Server reveló que la vulnerabilidad estaba siendo explotada activamente e instó a sus usuarios a actualizar a la versión 2.4.2 o detener sus servidores hasta que se solucionara el problema. Entre los usuarios que reportaron ataques a sus nodos Lightning se encontraban Foundation y Citadel21. Sin embargo, BTCPay no proporcionó el monto total de las pérdidas ni la cantidad de nodos afectados.

El proyecto afirmó que sus propias carteras en cadena, incluidas las carteras en caliente, no se vieron afectadas. En cambio, los atacantes pudieron obtener administrador de LND (macarrones)dentde de instancias vulnerables de BTCPay y utilizarlas para controlar las carteras Lightning conectadas.

Los patrocinadores aportaron el 10% de todo lo recuperado

Para ayudar a las víctimas a recuperar sus fondos, los seguidores de BTCPay prometieron una recompensa del 10 % de los fondos robados recuperados, con un límite máximo de 3 BTC si se devuelve la cantidad total.

La Fundación BTCPay Server también donará 0,21 BTC a Craig Raw, investigador de seguridad, y al fondo Bitcoin Red Team por descubrir e informar de forma privada sobre la vulnerabilidad. Raw, desarrollador de Sparrow Wallet, afirmó ser uno de los afectados.

Lo que permite la vulnerabilidad del macaroon a los atacantes

Todas las versiones de BTCPay Server anteriores a la 2.4.2, incluidas las candidatas a lanzamiento de esa versión, eran vulnerables aldent. BTCPay no ha asignado públicamente un identificadordentaldent.

El macaroon es un tipo dedentde autenticación que LND utiliza para autorizar el acceso a la API. Las vulnerabilidades permitieron a usuarios malintencionados obtener el macaroon de administrador de LND desde un servidor afectado, lo que les otorgó el control sobre el nodo Lightning y las carteras vinculadas.

El mecanismo de actualización se encuentra en el Panel de administración → Servidor → Mantenimiento → Actualización, donde los operadores podrán verificar si el pie de página muestra la versión 2.4.2. Si no pueden realizar la actualización de inmediato, BTCPay sugiere apagar el servidor.

Es posible que la mera aplicación de parches no sea suficiente. Los operadores deben actualizar sus credencialesdentrobadasdentpodrían seguir siendo válidas. Según la documentación de LND, la eliminación de los archivos macaroon no invalida las credenciales emitidas previamentedenttambién es necesario reemplazar la base de datos de macaroons.

La versión 2.4.2 también solucionó una vulnerabilidad independiente que permitía eludir la autenticación de dos factores TOTP mediante la autenticación básica de Greenfield, reportada el 4 de agosto. Sin embargo, esta situación no guarda relación con la vulnerabilidad LND que se está explotando actualmente.

Por qué el software circundante es el punto débil

Este incidentedent debe principalmente a un problema de infraestructura, ya que el defecto en cuestión se relaciona con la capa de aplicación de BTCPay, y no con las reglas de consenso ni la criptografía en la que Bitcoin . Como resultado, la Bitcoin continuó funcionando sin problemas.

Todavía existe una presencia considerable. BuiltWith especifica que 248 sitios web han utilizado BTCPay Server en diferentes momentos, incluidos 74 sitios web actualmente en funcionamiento, aunque estas mediciones no incluyen las instalaciones privadas.

Mientras tanto, 1ML ha informado que actualmente hay alrededor de 5585 nodos Lightning activos , y la cantidad total de BTC disponible en ellos es de aproximadamente 2640 BTC. River afirma que Bitcoin la adopción por parte de los comerciantes aumentó un 74 % en 2025, y que las transacciones mensuales realizadas en la red Lightning superaron los mil millones de dólares.

IA en ambos lados de la explotación

BTCPay afirmó que el incidentedent pone de manifiesto cómo la IA está transformando la seguridad del software. Un mejor análisis de código asistido por IA puede ayudar a los defensores a encontrar vulnerabilidades con mayor rapidez, pero también puede reducir el coste para los atacantes a la hora de examinar grandes bases de código abierto.

Esa preocupación va más allá del software de pago. La reciente filtración de datos de Coldcard sustrajo aproximadamente 1.816 BTC de más de 5.200 direcciones, y las consecuencias se extendieron más allá de los fondos robados, ya que la empresa modificó temporalmente sus prácticas de retención de datos.

Chainalysis también ha advertido que el análisis asistido por IA y inteligentestracla descompilación podrían facilitar la ampliación de los ataques contra código poco examinado.

Para la infraestructura Bitcoin , la lección va más allá de cualquier fallo aislado: la IA puede acelerar el descubrimiento de vulnerabilidades, pero los ataques exitosos pueden tener consecuencias que van mucho más allá del código comprometido, desde monederos vacíos y pagos interrumpidos hasta investigaciones y cambios en la forma en que las empresas manejan los datos de los clientes.

 

 

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Preguntas frecuentes

¿De cuánto es la recompensa por la recuperación del servidor BTCPay?

Según el anuncio de BTCPay del lunes, los amigos y simpatizantes del proyecto se comprometieron a ofrecer una recompensa del 10% de los fondos recuperados, con un límite de 3 BTC si el dinero robado se devuelve en su totalidad.

¿Qué versiones del servidor BTCPay eran vulnerables?

Todas las versiones anteriores a la 2.4.2, incluidas las candidatas a lanzamiento, se vieron afectadas. El fallo permitía a los atacantes obtenerdentde administrador de LND y acceder a las carteras Lightning conectadas, y la versión oficial 2.4.2, lanzada el 7 de agosto, lo solucionó.

¿Afectó la vulnerabilidad al precio de Bitcoino a su cadena de bloques?

No. Bitcoin se cotizó cerca de los 64.000 dólares con poca variación, y BTCPay dijo que el fallo estaba en su capa de aplicación, no en el protocolo de Bitcoin, y que las carteras en cadena y las carteras calientes no se vieron afectadas.

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Micah Abiodun

Micah Abiodun

Micah Abiodun aprovecha al máximo su maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallin (TalTech) para perfeccionar el contenido y las noticias sobre predicciones de precios en Cryptopolitan. Ahora, en su séptimo año en el ámbito de los medios de comunicación sobre criptomonedas, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes

MÁS… NOTICIAS