-
Unos 5,05 BTC pasaron por NEAR Intents, según el seguimiento publicado por Blink.
-
El mismo atacante habría sustraído otros 0,75 BTC de la liquidez de Second en octubre.
La empresa Blink publicó el 8 de octubre de 2026 una actualización sobre los 6,61 bitcoins (BTC) robados de su wallet en septiembre, en el que identifica movimientos a través de Lightning Network y servicios de intercambio entre redes. El registro busca reconstruir el recorrido de los fondos y facilitar su recuperación.
La investigación identificó transferencias de al menos 1,466 BTC hacia un nodo de Lightning controlado por el atacante, denominado «aegis-ln». Blink también detectó un segundo nodo, llamado «green», vinculado al mismo responsable.
El rastreo muestra que el atacante combinó los bitcoins robados con fondos propios y recurrió a NEAR Intents y, en menor medida, a THORChain para intercambiar activos entre redes. Según el informe publicado el 3 de octubre, unos 5,05 BTC pasaron por NEAR Intents en dos etapas: cerca de 1 BTC el 21 de septiembre y otros 4,05 BTC entre el 28 y el 29 de ese mes. Además, alrededor de 0,012 BTC llegaron a una cuenta de Binance.
Al momento de publicar el seguimiento, Blink identificó unos 0,87 BTC sin movimiento en cinco de las direcciones originales, otros 4,84 BTC en una dirección que considera probablemente controlada por el atacante y cerca de 1,64 BTC en direcciones vinculadas al ataque posterior contra el servidor de Second. Estas cantidades corresponden a distintos puntos del rastreo y no deben sumarse como si fueran saldos independientes, ya que los fondos se han trasladado entre direcciones.
El robo inicial ocurrió el 19 de septiembre, cuando una falla en los controles de permisos permitió al atacante obtener privilegios administrativos mediante una cuenta gratuita. Modificó los datos de contacto de 35 cuentas, elevó los límites de retiro de 14 y sustrajo fondos de 24. También consultó información de otras 3.817 cuentas. La vulnerabilidad había permanecido activa desde octubre de 2023.
Blink corrigió el problema y restituyó el 24 de septiembre los saldos completos de los clientes afectados, con fondos aportados por sus accionistas. Ninguna cuenta con autenticación de dos factores activada sufrió pérdidas: nueve cuentas protegidas resistieron los intentos de retiro. La empresa también restringió el acceso a sus herramientas administrativas y redujo los fondos mantenidos en su cartera operativa.
Entre el 5 y el 6 de octubre, el mismo atacante explotó una falla en el servidor del sistema de pagos de Second y sustrajo 0,75 BTC pertenecientes a la empresa, sin afectar los fondos de sus usuarios. Blink vinculó parte de los movimientos con la cartera asociada al robo anterior y advirtió que el responsable podría estar preparando nuevos ataques financiados con fondos obtenidos de otras víctimas.
Actualmente, para recuperar los 6,61 BTC, Blink ofrece una recompensa equivalente al 50% de los fondos recuperados: un 25% para quien aporte información útil y otro 25% para proyectos comunitarios de Bitcoin.
El caso muestra que el rastreo de fondos a través de Lightning requiere combinar registros de pagos con datos de la cadena de bloques y movimientos entre redes, tal como reportó CriptoNoticias. Esa información puede ayudar a identificar destinos y posibles vínculos entre ataques, aunque seguir las transacciones no garantiza recuperar los bitcoins.











