En resumen
- Los partidarios de BTCPay Server ofrecieron el 10% de los fondos recuperados, con un tope de 3 BTC.
- Los atacantes robaron Bitcoin utilizando credenciales obtenidas de servidores LND vulnerables.
- Los usuarios que ejecutan el software afectado deben actualizar a la versión 2.4.2 inmediatamente.
Los partidarios de BTCPay Server están ofreciendo el 10% de cualquier fondo recuperado, con un tope de 3 BTC que actualmente vale alrededor de $190,000, si todo el Bitcoin robado en una reciente explotación es devuelto.
En una publicación en X el lunes, BTCPay dijo que la oferta se extiende a cualquier persona con información que pueda ayudar a recuperar los fondos, incluido el atacante.
"Examinaremos nuestros errores, pero el arrepentimiento por sí solo no ayudará a los usuarios afectados ni asegurará el proyecto", escribió la compañía. "No hay tiempo que perder. Tenemos que aprender, mejorar y actuar rápidamente."
BTCPay primero advirtió a los usuarios sobre los ataques el viernes, instándolos a instalar una nueva versión, 2.4.2, o poner sus servidores fuera de línea. En ese momento, el proyecto no había confirmado ningún robo ni explicado cómo funcionaba la explotación.
Según BTCPay, la falla permitió a los atacantes obtener macarrones de administrador de LND, credenciales que otorgan un control amplio sobre un nodo de Lightning Network, y usarlos para acceder a billeteras conectadas. La Lightning Network es una red de pago de capa 2 construida sobre la cadena de bloques de Bitcoin que permite transacciones más rápidas y baratas. Los nodos de Lightning Network enrutan pagos a través de canales entre usuarios.
BTCPay no ha revelado cuánto Bitcoin fue robado, cuántos usuarios fueron afectados, ni si se ha recuperado algún fondo.
Si múltiples pistas ayudan a recuperar los fondos, la recompensa se dividirá en coordinación con las víctimas. El proyecto dijo que consideraría las pérdidas de cada víctima, la cantidad recuperada y la utilidad de cada pista.
La Fundación BTCPay Server también donará 0.21 BTC cada uno al investigador de seguridad Craig Raw y al fondo Bitcoin Red Team por divulgar responsablemente la vulnerabilidad.
"Estas son contribuciones modestas, pero son lo que podemos ofrecer como proyecto FOSS y una forma de apreciar a las personas que realizan un trabajo de seguridad crítico, que ayuda a todo el ecosistema", escribió BTCPay.
La empresa dijo que está fortaleciendo las revisiones de código y priorizando los parches de seguridad sobre las nuevas funciones, ya que la IA está facilitando que los atacantes encuentren vulnerabilidades en el software de Bitcoin.
“Defender el software en este entorno requiere mejores herramientas, revisiones más exhaustivas, respuestas de seguridad más rápidas y apoyo para los investigadores que encuentran y reportan vulnerabilidades de manera responsable”, escribió BTCPay.





