-
Un error en la librería de pagos permitió que los atacantes cobraran dos veces una misma factura.
-
El equipo desarrollará un nuevo sistema automatizado de monitoreo de código para el proyecto Mostro.
Un mes después de anunciar el cese de operaciones de lnp2pBot, su creador, el desarrollador venezolano Francisco Calderón, concluyó el análisis forense del ataque.
Según sus hallazgos, publicados el 9 de septiembre de 2026, la vulnerabilidad explotada no se encontraba en el código original del bot, sino en una dependencia externa.
Específicamente, el fallo residía en la librería «invoices», un analizador de BOLT11 del cual depende gran parte del ecosistema de Lightning en JavaScript.
A través de su cuenta de X, el desarrollador explicó que el error permitía enviar una solicitud de pago que contenía el hash repetido dos veces. Ante esta anomalía, el analizador procesaba el último hash, mientras que el nodo tomaba el primero.
Tal discrepancia entre dos partes del mismo sistema generaba identificadores distintos para una misma cadena de datos, provocando que el atacante cobrara dos veces por la misma factura, mientras el bot absorbía la diferencia económica en cada ciclo de la operación.
De acuerdo con lo explicado por el especialista, el origen de esta línea de código defectuosa se remonta al primer registro del repositorio en enero de 2020, acumulando 2.381 días en el sistema sin que existiera una versión previa exenta del error.
Calderón detalló que la falla fue corregida el 7 de agosto y el parche se distribuyó rápidamente hacia otras herramientas el mismo día. Sin embargo, el problema central —según explica— radicó en la falta de comunicación de esta actualización crítica.
El registro de cambios de la nueva versión se limitó a informar que, a partir de ese momento, se requería la versión 22 o superior de Node.js. Dice Calderón que al no emitirse una alerta de seguridad ni mencionarse la corrección del hash de pago, los desarrolladores que utilizaban la herramienta postergaron la actualización, interpretándola como un simple ajuste de infraestructura que exigía tareas de mantenimiento aplazables. Esta omisión informativa dejó a lnp2pbot expuesto durante tres días.
Tal como lo reportó CriptoNoticias, Calderón había explicado anteriormente que la explotación de esta vulnerabilidad se llevó a cabo mediante el uso de modelos avanzados de inteligencia artificial, los cuales permiten realizar auditorías profundas en proyectos de código abierto para encontrar y vulnerar fallas ocultas.
De acuerdo con el programador, en el contexto actual atacantes sin experiencia pueden financiar incursiones masivas con apenas 50 dólares, lo que ha provocado que destruir sea mucho más sencillo que construir. Esta dinámica automatizada ya ha afectado a otros proyectos del ecosistema de Bitcoin durante 2026, forzando la suspensión de herramientas como Boltz y ZEUS, así como provocando pérdidas en las hardware wallets Coldcard.
La caída de lnp2pbot, que operó por cinco años facilitando intercambios con más de 90 monedas fíat, representa la pérdida de una de las principales vías de compraventa de bitcoin sin verificación de identidad. La desaparición de estas herramientas descentralizadas empuja a los usuarios a retornar a plataformas centralizadas, lo que compromete la resistencia a la censura en regiones donde operaba fuertemente el bot.
Tras asegurar que los fondos de los usuarios se mantuvieron a salvo, Calderón confirmó que no intentará levantar el proyecto nuevamente y presentará la historia completa de este incidente en la próxima edición de Labitconf.
Ahora, los esfuerzos de su equipo se concentran en Mostro, otra plataforma sin custodia donde están implementando un sistema automatizado que analizará cada actualización de sus dependencias en tiempo real, buscando detectar correcciones de seguridad silenciosas para evitar que una falla de notificación vuelva a costarles la plataforma.








