BTCPay restringe el acceso remoto a Lightning tras el robo de fondos por parte de atacantes

cointelegraphPublicado a 2026-08-09Actualizado a 2026-08-09

Resumen

BTCPay Server ha restringido temporalmente las conexiones remotas públicas a nodos de la red Lightning que ejecutan el software LND, tras ser explotada una vulnerabilidad crítica. Los atacantes obtuvieron archivos de credenciales "macaroon", usados para controlar el nodo LND, lo que les permitió mover fondos. La actualización a la versión 2.4.2 instala LND 0.21.1 y regenera automáticamente estas credenciales en instalaciones estándar. Se recomienda a los operadores verificar pagos no autorizados, cierres inesperados de canales y discrepancias en los saldos. Al menos dos operadores, incluido el CEO de Foundation, reportaron pérdidas tras el drenaje de sus nodos Lightning. Este incidente sigue a una falla reciente en la cartera hardware Coldcard, afectando software alrededor de Bitcoin, no su protocolo subyacente.

BTCPay Server ha restringido temporalmente las conexiones remotas públicas a nodos de la Lightning Network que ejecutan el software Lightning Network Daemon (LND), después de que atacantes explotaran una vulnerabilidad crítica para obtener credenciales y mover fondos.

BTCPay afirmó que la restricción impide que carteras externas como Zeus se conecten a través de un dominio de BTCPay Server o una dirección Tor onion en despliegues de Docker. BTCPay declaró que los pagos Lightning pueden continuar y que planea restaurar la opción de acceso remoto cuando lo considere seguro.

La versión 2.4.2 instala LND versión 0.21.1 y regenera automáticamente las credenciales "macaroon" en las instalaciones estándar de BTCPay. El proyecto aconsejó a los operadores que verifiquen si hay pagos no autorizados, cierres inesperados de canales, nodos pares desconocidos y discrepancias en sus saldos en cadena o en la Lightning Network.

La brecha de seguridad de BTCPay es el último incidente que involucra productos de Bitcoin ampliamente utilizados, tras un fallo en la cartera de hardware Coldcard vinculado a pérdidas confirmadas de más de 100 millones de dólares. Estos incidentes separados afectaron al software relacionado con Bitcoin, no al protocolo subyacente de la red.

La actualización rota automáticamente las credenciales de Lightning

BTCPay afirmó que la vulnerabilidad permitía a un atacante remoto no autenticado obtener archivos de credenciales "macaroon" utilizados para controlar LND, una implementación de la Lightning Network. El proyecto señaló que las credenciales expuestas podrían permitir a los atacantes tomar el control de un nodo LND y mover sus fondos.

Según el aviso de seguridad del proyecto, la versión 2.4.2 instala LND versión 0.21.1 y regenera automáticamente las credenciales macaroon en las instalaciones estándar de BTCPay. Aconsejó a los operadores que verifiquen si hay pagos no autorizados, cierres inesperados de canales, nodos pares desconocidos y discrepancias entre sus registros y los saldos en cadena o en la Lightning Network.

Relacionado: La explotación de Coldcard eleva las pérdidas de julio a 247 millones de dólares, el segundo peor mes de 2026

BTCPay también declaró que los operadores que exponen LND a través de su propio proxy inverso, servicio Tor, puerto reenviado u otra ruta fuera de BTCPay deben rotar sus credenciales por separado. El proyecto indicó que instalar la actualización no cierra las rutas de acceso gestionadas de forma independiente por el operador.

Al menos dos operadores reportaron públicamente pérdidas. El CEO de la Fundación, Zach Herbert, dijo que el nodo Lightning de la empresa de carteras de hardware fue vaciado durante la noche. Más tarde aclaró que su cartera caliente no se vio afectada, mientras que sus canales Lightning se cerraron y los fondos fueron retirados.

La publicación de Bitcoin Citadel21 también informó que su nodo Lightning había sido vaciado. Ninguno de los operadores reveló el monto perdido.

Revista: Las 10 cosas más extrañas tokenizadas... incluidos pedos

Preguntas relacionadas

Q¿Qué restricción implementó BTCPay Server tras el ataque y por qué?

ABTCPay Server restringió temporalmente las conexiones remotas públicas a nodos de Lightning Network que ejecutan el software LND. Esta restricción se implementó porque atacantes explotaron una vulnerabilidad crítica para obtener credenciales (macaroons) y mover fondos. La medida impide que carteras externas, como Zeus, se conecten a través de un dominio de BTCPay o una dirección Tor en despliegues Docker.

Q¿Qué acción realiza la versión 2.4.2 de BTCPay Server para mitigar la vulnerabilidad?

ALa versión 2.4.2 instala LND versión 0.21.1 y regenera automáticamente las credenciales macaroon en las instalaciones estándar de BTCPay. Esto ayuda a proteger los nodos al invalidar las credenciales antiguas que pudieron haber sido comprometidas.

Q¿Qué deben verificar los operadores de nodos según el aviso de seguridad de BTCPay?

ALos operadores deben verificar si hubo pagos no autorizados, cierres inesperados de canales Lightning, pares desconocidos conectados a su nodo, y discrepancias entre sus registros y los saldos en la cadena de bloques (onchain) o en la red Lightning.

Q¿Por qué los operadores que exponen LND por su cuenta deben tomar medidas adicionales?

ALos operadores que exponen su nodo LND a través de su propio proxy inverso, servicio Tor, puerto reenviado u otra ruta externa a BTCPay deben rotar sus credenciales de forma independiente. Esto se debe a que la actualización de BTCPay no cierra ni gestiona esas rutas de acceso configuradas manualmente por el operador.

QSegún el artículo, ¿qué dos entidades reportaron públicamente pérdidas por este ataque?

ADos entidades reportaron públicamente pérdidas: la empresa de carteras de hardware, cuyo CEO Zach Herbert informó que el nodo Lightning de la compañía fue vaciado, y la publicación de Bitcoin Citadel21, que reportó que su nodo Lightning también había sido vaciado. Ninguna de las dos divulgó el monto específico perdido.

Lecturas Relacionadas

Dios, el hombre o el ídolo parlante: quién establecerá los límites de la era de la IA

El canal de Telegram «МИГ России» propuso a sus lectores cuatro estrategias ante el futuro de la IA: ignorar el problema, confiar en que todo saldrá bien, depositar la fe en la tecnología o "apostar por Dios", considerando esta última la más sensata. Esta postura, aunque parece un comentario religioso local, coincide en esencia con la posición de grandes instituciones religiosas mundiales en el debate sobre la IA y la fe. El Vaticano, en documentos recientes, advierte que la IA, sin supervisión, podría imponer una visión moral ajena y convertirse en un "ídolo" moderno, incluso más seductor por su capacidad de interactuar. La Iglesia de Jesucristo de los Santos de los Últimos Días subraya que la IA no puede responder a oraciones ni sustituir a Dios. Paradójicamente, dentro de la propia industria de la IA también se emplea a veces un lenguaje de connotación religiosa, describiendo el desarrollo de IA avanzada como un acto cercano a la "creación divina". La divergencia radica en si la tecnología debe ser un instrumento sometido a la ética humana (y, para los creyentes, a Dios) o si su creación es en sí un acto soberano. La respuesta crítica del canal "Китайская угроза", que tachó la postura de "obscurantista", evadió el debate de fondo. Este plantea la cuestión central que ya anticipó Dostoievski: sin una instancia moral superior, todo estaría permitido, y los límites de la IA los establecería simplemente quien la controle. Finalmente, el artículo señala que, mientras las instituciones religiosas buscan un fundamento teológico para estos límites, algunos legisladores occidentales intentan establecer barreras puramente legales, como proyectos de ley que prohíben la creación de superinteligencia. Sin embargo, una prohibición basada solo en sanciones legales es más frágil y vulnerable que una norma arraigada en un consenso moral más amplio. La pregunta final sigue en pie: ¿quién establecerá los límites en la era de la IA: Dios, el hombre o el "ídolo parlante" de la tecnología?

cryptonews.ruHace 4 min(s)

Dios, el hombre o el ídolo parlante: quién establecerá los límites de la era de la IA

cryptonews.ruHace 4 min(s)

"Falso DeFi" se registrará ante la CFTC, ¿qué cambios trae la nueva versión de la Ley CLARITY?

**Resumen:** El Senado de EE.UU. ha publicado un texto revisado de 630 páginas de la "Ley de Claridad de los Mercados de Activos Digitales" (CLARITY Act). La propuesta, impulsada por la senadora Cynthia Lummis, busca delimitar las competencias regulatorias entre la SEC (valores) y la CFTC (mercancías) en el sector de las criptomonedías. El proyecto establece que las plataformas de intercambio, los brókers y los comerciantes de "productos básicos digitales" deberán registrarse ante la CFTC, asumiendo obligaciones como la custodia de activos de clientes y la gestión de conflictos de interés. Los valores y acciones tokenizadas seguirían bajo la supervisión de la SEC. Un cambio significativo en la nueva versión es la creación de un camino de registro ante la CFTC para los protocolos DeFi considerados "no descentralizados". Se considerarán como tales si cumplen ciertos criterios, como tener una parte controladora que pueda alterar las reglas del protocolo, si las transacciones no se ejecutan únicamente por código preescrito, o si existe la capacidad de censurar o restringir a los usuarios. Los operadores de estos protocolos podrían enfrentar requisitos de registro y cumplimiento. Otras enmiendas aclaran aspectos relacionados con los mercados de predicción y las cooperativas de crédito. Además, se mantiene la prohibición de que los proveedores de servicios cripto paguen intereses pasivos a usuarios estadounidenses por el mero hecho de mantener stablecoins, aunque se permiten las recompensas por actividades genuinas como proporcionar liquidez. El texto aún necesita superar una votación clave en el Senado para iniciar su debate. De ser aprobado, aún debería ser reconciliado con la versión previamente votada en la Cámara de Representantes antes de llegar al presidente para su firma. La mayoría de sus disposiciones entrarían en vigor 360 días después de convertirse en ley.

marsbitHace 7 min(s)

"Falso DeFi" se registrará ante la CFTC, ¿qué cambios trae la nueva versión de la Ley CLARITY?

marsbitHace 7 min(s)

De los pares de 'criptomonedas y acciones' a un pool para todo: desglosando el juego del nuevo lanzamiento en cadena $CME de Robinhood

Pocos días después de que el volumen de DEX en Robinhood Chain cayera de 3.000 millones de dólares, el capital especulativo encontró un nuevo foco: la plataforma Commodity Market Exchange (CME). Su token, $CME, superó una capitalización de mercado de 15 millones de dólares con un volumen diario cercano a los 10 millones, impulsado por una innovación radical: el "emparejamiento de todo". Mientras la moda anterior emparejaba memes con acciones tokenizadas (como NVIDIA o Tesla), CME lleva el concepto a otro nivel, permitiendo crear pools de liquidez con 94 activos sintéticos que representan materias primas (oro, petróleo, maíz), bienes de consumo (la hamburguesa Big Mac) o incluso objetos coleccionables (skins de CS2, cartas Pokémon). Ejemplos como $FART (vinculado al gas natural) o $WEN (vinculado a un Lamborghini) muestran el tono lúdico y especulativo. La clave técnica reside en un sistema de activos sintéticos: el protocolo acuña tokens ERC-20 que representan el precio de cada commodity, manteniendo su valor mediante oráculos que actualizan los precios cada ~60 segundos y pools unilaterales en Uniswap gestionados por bots (Keepers). Los usuarios no poseen el activo real, sino una exposición sintética a su precio. El atractivo para los inversores reside en su agresivo modelo económico y tokenómico: el 40% de las comisiones se redistribuye automáticamente cada 15 minutos en los tokens de commodity correspondientes; el 30% se destina a recompra y quema de $CME; y se elimina la comisión para los creadores, forzando a que todos compitan en igualdad. Además, los pools se despliegan directamente en Uniswap V4 desde el inicio. En resumen, CME aprovecha la cultura meme y la especulación para crear, de forma descentralizada y algo caótica, una red de liquidez sintética para todo tipo de activos, contrastando con los lentos esfuerzos institucionales de RWA. Aunque los riesgos de despegue (oracle, pools unilaterales) persisten, este experimento de "emparejar cualquier cosa" acaba de comenzar en Robinhood Chain.

marsbitHace 7 min(s)

De los pares de 'criptomonedas y acciones' a un pool para todo: desglosando el juego del nuevo lanzamiento en cadena $CME de Robinhood

marsbitHace 7 min(s)

La recompra de bonos del Tesoro estadounidense, paradójicamente, empuja al alza los rendimientos de la deuda a largo plazo; mientras el IPC calienta la inflación y sube el precio del oro: ¿Superará las expectativas el IPC estadounidense de esta noche?

Anoche (10 de septiembre) fue una jornada intensa y paradójica para los mercados globales. El Tesoro de EE. UU. aumentó una compra de bonos largos a 6.000 millones de dólares, pero el rendimiento del bono a 10 años alcanzó un máximo desde noviembre de 2023, en el 4,85%. Esto refleja una retirada de grandes compradores: fondos soberanos como el de Noruega planean reducir su exposición, y la próxima subida de tipos del Banco de Japón podría frenar el flujo de inversores que aprovechaban el "carry trade" del yen. Paralelamente, el IPP de EE. UU. de agosto mostró una inflación persistente, revisando al alza los datos de julio. Esto elevó la probabilidad de una subida de tipos de la Fed en septiembre al 74%. Inicialmente, el oro cayó debido al aumento de los rendimientos y un dólar más fuerte, pero luego se recuperó. La interpretación del mercado es que el oro ya no cotiza solo en función de los tipos de interés, sino como refugio ante las crecientes dudas sobre la sostenibilidad fiscal y el crédito de EE. UU. Este cambio de patrón se ve respaldado por las compras récord de oro por parte de los bancos centrales globales. Toda la atención se centra ahora en el IPC de EE. UU. de agosto, publicado esta noche. El dato es crucial para confirmar si la presión inflacionista es generalizada o impulsada principalmente por la energía. Se presentan tres escenarios principales: 1) IPC general y subyacente por encima de lo esperado: presión a la baja para el oro, retos para los bonos. 2) IPC general alto pero subyacente moderado (escenario más probable): alta volatilidad para el oro sin dirección clara. 3) IPC por debajo de lo esperado: alivio temporal para el oro y los bonos. Los contrastes del mercado apuntan a una revaluación más profunda: los inversores están reevaluando el concepto de "activo seguro", cuestionando el antiguo marco donde los bonos del Tesoro estadounidense eran el refugio indiscutible. El IPC de esta noche ofrecerá una dirección a corto plazo, pero no alterará las tendencias estructurales a largo plazo, como la enorme deuda de EE. UU. y el cambio en la composición de las reservas globales hacia activos como el oro.

marsbitHace 10 min(s)

La recompra de bonos del Tesoro estadounidense, paradójicamente, empuja al alza los rendimientos de la deuda a largo plazo; mientras el IPC calienta la inflación y sube el precio del oro: ¿Superará las expectativas el IPC estadounidense de esta noche?

marsbitHace 10 min(s)

Trading

Spot
活动图片