ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Core Lightning y MetaMask son atacados a medida que los ataques se desplazan hacia la base de la pila cripto

PorHannah CollymoreHannah Collymore 3 min de lectura
Core Lightning y MetaMask son atacados a medida que los ataques se desplazan hacia la base de la pila cripto
  • Core Lightning indica que los atacantes están apuntando a nodos de Bitcoin Lightning sin parchear que ejecutan la versión 26.06.7 o versiones anteriores.
  • MetaMask desconectó sus validadores de Lido tras un incidente de seguridad, sin reportarse pérdidas de carteras ni fondos de clientes.
  • Los incidentes resaltan los crecientes riesgos de seguridad asociados a los nodos Lightning expuestos y la infraestructura cripto.

Core Lightning ha revelado que los atacantes están explorando nodos de Bitcoin sin parchear. Esto ocurre en la misma semana en que MetaMask mantuvo desactivados durante dos días a los validadores de staking tras una brecha en parte de su infraestructura.

Ambas plataformas afirman que el incidente no afectó a sus capas base respectivas. Bitcoin siguió produciendo bloques y, según MetaMask, ninguna cartera ni fondo de cliente resultó afectado. 

Core Lightning insta a los operadores a dejar de ejecutar versiones antiguas

Core Lightning es un software de código abierto que muchas empresas e individuos utilizan para ejecutar nodos en la Red Lightning de Bitcoin. El equipo publicó una notificación urgente el 2 de octubre instando a cualquier usuario de la versión 26.06.7 o anterior a instalar inmediatamente la versión actual.

El proyecto escribió en X, «Hemos recibido informes de que los atacantes están aprovechándose de nodos sin parchear». Informó a los usuarios que actualizar al nodo actual era un paso importante para proteger sus fondos.

Core Lightning mencionó las vulnerabilidades de la versión anterior, pero no hizo ninguna referencia a fondos robados. 

Los nodos Lightning mantienen salidas reales en canales de pago fuera de la cadena principal de Bitcoin, lo que hace que esta alerta sea muy relevante. Un nodo accesible que no haya sido parcheado puede ser contactado directamente por sus pares, convirtiendo un error teórico en una superficie de ataque expuesta.

Dos meses comprimidos de parches

Este es el último caso de una serie de incidentes que Core Lightning ha detectado en la segunda mitad de 2026.

En agosto, la plataforma indicó que estaba procesando un alto volumen de informes de vulnerabilidades, señalando que muchos de ellos eran generados automáticamente. Posteriormente, lanzó la versión 26.06.7 el 28 de agosto. 

Core Lightning retrasó la publicación del código fuente correspondiente durante aproximadamente dos semanas, permitiendo a los operadores actualizar antes de que los parches hicieran más fácil reconstruir los errores subyacentes.

Un segundo susto se produjo a mediados de septiembre, y los mantenedores tuvieron que informar a los operadores que desactivaran inmediatamente cualquier función experimental debido a un fallo que podría poner en riesgo los fondos. 

Core Lightning lanzó la versión 26.06.8 el 22 de septiembre, esta vez sin embargo de confidencialidad.

MetaMask retira validadores de Lido

MetaMask indicó que estaba respondiendo a un incidente de seguridad que afectaba parte de su infraestructura el 30 de septiembre. Durante el día siguiente, comenzó a retirar los validadores de Ethereum que opera dentro de Lido, el protocolo de staking líquido más grande en Ethereum, como medida precautoria.

MetaMask Staking, anteriormente Consensys Staking, afirmó que sus operaciones son no custodiales y que no conserva las claves de retiro en nombre de los clientes. 

En su Actualización de octubre 1, la empresa dijo que no había encontrado "ninguna amenaza inmediata para las billeteras MetaMask", añadiendo que no había indicios de que se hubiera accedido a los fondos de los clientes.

Lido, que reveló las salidas en un aviso del foro de gobernanza, informó a los titulares de stETH que no era necesaria ninguna acción. Sin embargo, advirtió que este movimiento probablemente implicaría la pérdida de recompensas y posibles penalizaciones por tiempo de inactividad.

La precaución tiene un costo, ya que el ETH retirado podría tardar hasta 45 días en devolverse. Se espera que los últimos validadores afectados hayan salido antes del 7 de octubre. 

Lido no es la única plataforma en la que se están retirando validadores Linea confirmó que también se estaban retirando los validadores que respaldaban su bóveda Yield Boost vinculada a MetaMask. Sin embargo, indicó que los fondos y el control de la bóveda no se vieron afectados.

Un patrón que los defensores han estado señalando

Ambos eventos se ajustan a una tendencia que la industria ha estado advirtiendo. En agosto, BTCPay Server reveló una vulnerabilidad crítica que los atacantes ya habían utilizado para vaciar nodos Lightning pertenecientes a comerciantes. Esta vulnerabilidad también afectó al fabricante de billeteras de hardware Foundation, que perdió su propio nodo en ese ataque.

Ese mismo mes, más de 30 empresas, incluidas Coinbase, Block, Blockstream y ARK Invest, firmaron una carta organizada por el Bitcoin Policy Institute, que señalaba que los investigadores de seguridad de código abierto están trabajando con herramientas de IA más débiles que sus atacantes.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Preguntas frecuentes

¿Qué deben hacer ahora los operadores de nodos Core Lightning?

Los operadores que ejecuten la versión 26.06.7 o anterior deben actualizar a la última versión inmediatamente, según el aviso del 2 de octubre del proyecto, tras recibir informes de que los atacantes están tomando como objetivo nodos sin parchear.

¿Están en riesgo los fondos de los usuarios de MetaMask?

MetaMask afirma que no ha encontrado ninguna amenaza inmediata para las billeteras ni indicios de que se haya accedido a los fondos de los clientes, señalando que su staking es no custodio y que no conserva las claves de retiro de los clientes.

¿Por qué el ETH en staking de MetaMask no está disponible de inmediato?

La empresa está retirando sus validadores de Ethereum en Lido como medida precautoria; el ETH retirado podría tardar hasta 45 días en volver, con los últimos validadores previstos para haber salido antes del 7 de octubre.

Comparte este artículo

Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Hannah Collymore

Hannah Collymore

Hannah es escritora y editora con casi una década de experiencia en la redacción de blogs y la cobertura de eventos en el ámbito de las criptomonedas. En Cryptopolitan, Hannah contribuye a la página de noticias, informando y analizando los últimos avances en DeFi, RWA, regulación de criptomonedas, inteligencia artificial y tecnologías de vanguardia. Se graduó de la Universidad de Arcadia con una licenciatura en Administración de Empresas.

MÁS … NOTICIAS