El lunes, Bitcoin apenas experimentó cambios, cotizando alrededor de los 64.000 dólares; mientras tanto, los partidarios de BTCPay Server prometieron una recompensa de hasta 3 $BTC por la devolución de los fondos robados, resultado de una vulnerabilidad crítica en el software de pagos de código abierto.
La falta de entusiasmo sugiere que los operadores probablemente vean este evento como una amenaza para los vendedores y usuarios de Lightning, pero no para Bitcoin. La capitalización de mercado de Bitcoin se estimó en 1,28 billones de dólares y, según CoinMarketCap, cayó alrededor de medio punto porcentual. La brecha afectó al software construido sobre Bitcoin, no a la red en sí misma.
Los precios se mantuvieron estables mientras algunos nodos Lightning se agotaban
El 7 de agosto, BTCPay Server informó de la vulnerabilidad e instó a los usuarios a actualizar a la versión 2.4.2 o detener sus servidores hasta que se solucionara el problema. Entre los usuarios que informaron de ataques a sus nodos Lightning se encontraban Foundation y Citadel21. Sin embargo, BTCPay no proporcionó información sobre el monto total de los daños ni el número de nodos afectados.
El proyecto afirmó que sus propias carteras en la blockchain, incluidas las carteras calientes, no se vieron afectadas. En cambio, los atacantes podían obtener los datos de administrador LND (macaroon) de instancias vulnerables de BTCPay y usarlos para gestionar las carteras Lightning conectadas.
Los patrocinadores aportan el 10% de cualquier ganancia obtenida
Para ayudar a las víctimas a recuperar sus fondos, los partidarios de BTCPay prometieron pagar una recompensa del 10% de cualquier cantidad robada que se devuelva, pero no más de 3 $BTC si se devuelve la cantidad total.
La Fundación BTCPay Server Foundation también dona 0,21 $BTC al investigador de seguridad Craig Rowe y al equipo Bitcoin Red Team por descubrir y reportar confidencialmente la vulnerabilidad. Rowe, desarrollador de la cartera Sparrow Wallet, declaró que también se encontraba entre los afectados.
¿Qué permite a los atacantes hacer la vulnerabilidad relacionada con el macarrón?
Todas las versiones del servidor BTCPay anteriores a la 2.4.2 eran vulnerables. La compañía BTCPay no ha asignado públicamente un identificador CVE a esta vulnerabilidad.
Un macarrón es un tipo de credencial de autenticación utilizado por LND para autorizar el acceso a la API. La vulnerabilidad permitió a los atacantes obtener el macarrón de administrador de LND desde un servidor comprometido, dándoles control sobre el nodo Lightning asociado y sus carteras.
El mecanismo de actualización debería estar disponible a través del Panel de Administración → Servidor → Mantenimiento → Actualizar, donde los operadores podrán verificar si la versión 2.4.2 aparece en el pie de página. Si no pueden realizar la actualización de inmediato, BTCPay recomienda apagar el servidor.
Simplemente aplicar parches podría no ser suficiente. Los operadores deben actualizar sus datos de Lightning y los archivos de macarrones, ya que las credenciales robadas pueden seguir siendo válidas. Según la documentación de LND, eliminar los archivos de macarrones no invalida las credenciales previamente emitidas; también es necesario reemplazar la base de datos de macarrones.
En la versión 2.4.2 también se corrigió un error separado de omisión de la autenticación de dos factores TOTP a través de la autenticación básica Greenfield, reportado el 4 de agosto. Sin embargo, esta situación no está relacionada con la vulnerabilidad de LND que actualmente está siendo explotada por atacantes.
Por qué el software circundante es un punto débil
Este incidente es principalmente una cuestión de infraestructura, ya que el defecto en cuestión pertenece al nivel de aplicación de BTCPay, no a las reglas de consenso o criptografía en las que se basa Bitcoin. Como resultado, Bitcoin continuó funcionando sin problemas.
Una cantidad significativa de datos sigue estando disponible. BuiltWith indica que 248 sitios web han utilizado BTCPay Server en varios momentos, incluyendo 74 sitios web activos, aunque estas mediciones no incluyen instalaciones privadas.
Mientras tanto, según datos de 1ML, hay alrededor de 5585 nodos Lightning activos, y la cantidad total de $BTC disponible en ellos es aproximadamente de 2640 $BTC. La compañía River afirma que la adopción de Bitcoin por parte de los vendedores aumentó un 74% para 2025, y las transacciones mensuales en la red Lightning superarán los mil millones de dólares.
Inteligencia Artificial en ambos lados de la explotación
En BTCPay declararon que el incidente subraya cómo la IA está cambiando la seguridad del software. Un análisis de código de mayor calidad impulsado por IA puede ayudar a los defensores a encontrar vulnerabilidades más rápidamente, y también puede reducir los costos para que los atacantes examinen grandes bases de código de código abierto.
Este problema no se limita al software de pagos. Una reciente filtración de datos de Coldcard condujo al robo de aproximadamente 1816 $BTC de más de 5200 direcciones, y las repercusiones fueron más allá de los fondos robados, ya que la compañía cambió temporalmente sus prácticas de manejo de datos.
Chainalysis también advirtió que el análisis impulsado por IA y los contratos inteligentes simplificados pueden facilitar el escalamiento de ataques contra códigos poco auditados.
Para la infraestructura de Bitcoin, esta lección va más allá de cualquier error individual: la IA puede acelerar la detección de vulnerabilidades, pero los ataques exitosos pueden tener consecuencias que van mucho más allá del código comprometido, desde el vaciamiento de carteras y la interrupción de pagos hasta investigaciones y cambios en cómo las empresas manejan los datos de los clientes.







