"La infraestructura de Bitcoin vuelve a ser atacada" "Se roba el dinero de la red Lightning"—al ver estos titulares, la primera reacción de muchas personas es: ¿Bitcoin en sí ya no es seguro?
La respuesta es: no. Pero esta vez la vulnerabilidad ya se ha explotado de forma real, y de hecho parte de las fondos de algunos usuarios fueron robados.
El 7 de agosto, la herramienta de pago de Bitcoin de código abierto BTCPay Server publicó un aviso de seguridad urgente, confirmando que todas las versiones anteriores a la 2.4.2 tienen vulnerabilidades graves, incluidas las versiones candidatas a la 2.4.2.
Los atacantes no necesitan iniciar sesión para tener la oportunidad de obtener el archivo de credenciales ".macaroon" de un nodo LND. Este archivo puede entenderse como una credencial de alto privilegio para controlar el nodo Lightning: una vez copiado, el atacante podría controlar el nodo, cerrar los canales de pago y desviar el dinero.
BTCPay Server ha confirmado oficialmente que la vulnerabilidad fue explotada en la práctica; hay usuarios afectados y se produjeron pérdidas de fondos. Debido a que aún es necesario dar tiempo para que los operadores de nodos realicen la actualización, por el momento la entidad oficial no ha publicado los detalles técnicos completos, la cantidad de personas afectadas ni el monto total de las pérdidas.
Pero aquí hay que aclarar un malentendido que suele generar pánico:
Esto no significa que la red principal de Bitcoin haya sido comprometida, ni que el mecanismo de consenso de Bitcoin o la criptografía hayan fallado.
El problema está en el proceso de conexión entre BTCPay Server y las credenciales del nodo LND. Lightning Network es una red de pagos de segunda capa construida sobre Bitcoin, y BTCPay Server es una herramienta de pago autoalojada que usan con frecuencia comerciantes, desarrolladores y operadores de nodos. Este riesgo se dirige principalmente a las implementaciones que “usan una versión anterior de BTCPay Server y ejecutan LND”.
La entidad oficial confirmó además:
La billetera en cadena estándar incluida en BTCPay Server, incluida su billetera caliente, no se vio afectada por esta vulnerabilidad de credenciales; los usuarios que no usan Lightning Network o que implementan Lightning Network con otras soluciones tampoco están dentro del alcance principal de esta exposición de credenciales de LND. No obstante, la billetera en cadena del propio nodo LND forma parte de los nodos afectados y aún puede haber riesgo.
Los operadores afectados deben completar inmediatamente estas tres acciones:
Primero, actualizar BTCPay Server a la versión 2.4.2 y confirmar que LND ya se haya actualizado a la 0.21.1.
Segundo, verificar si existen pagos desconocidos, cierres anómalos de canales, conexiones de nodos desconocidos y discrepancias entre el saldo en el libro y el saldo real.
Tercero, si el nodo expone servicios hacia el exterior mediante un proxy inverso propio, el servicio Tor o el reenvío de puertos, también debe rotar activamente las credenciales correspondientes. Los servidores que no puedan actualizarse de inmediato deben desconectarse primero para evitar seguir expuestos a Internet.
Lo que realmente merece la atención de los usuarios comunes en este incidente no es solo una versión de software, sino “el otro lado del autoalojamiento”.
Tener el control de los activos no significa que, después de instalar la billetera o el nodo, puedas olvidarte del asunto para siempre. El autoalojamiento implica que no hay una plataforma centralizada que te fuerce a actualizar, ni tampoco existe una autoridad unificada para que todos puedan revocar permisos ante una filtración. Después de que se publique el aviso de seguridad, cada operador debe descubrir, evaluar y completar por su cuenta las acciones de mitigación.
Por lo tanto, al ver “Bitcoin fue hackeado”, primero hay que distinguir cuatro niveles: la red principal de Bitcoin, la red de segunda capa, el software de la billetera y el servicio de pagos. Aunque están conectados entre sí, no constituyen el mismo límite de seguridad.
Lo que se comprometió en este ataque fue la infraestructura de la aplicación, no el protocolo de Bitcoin; pero para los usuarios afectados, las pérdidas siguen siendo reales.
¿Crees que el mayor obstáculo del autoalojamiento es la complejidad técnica o el hecho de que debes seguir asumiendo la responsabilidad de seguridad?
#BTC #比特币 #闪电网络 #BTCPayServer #SeguridadWeb3
Aviso de riesgo: este artículo es para compartir información sobre el incidente de seguridad y datos técnicos, y no constituye asesoramiento de inversión. Los usuarios relacionados deben guiarse por los comunicados oficiales del proyecto.
Fuente de los hechos:
Aviso oficial de seguridad de BTCPay Server (7 de agosto de 2026):https://blog.btcpayserver.org/security-advisory-btcpay-server-2-4-2/
Reporte del evento por CoinDesk (8 de agosto de 2026):https://www.coindesk.com/tech/2026/08/08/another-bitcoin-infrastructure-exploit-hits-this-time-draining-merchant-lightning-nodes