BLOG |

Anuncios intermitentes

Segunda fase: seguir las monedas en público

Una actualización sobre el análisis posterior al 19 de septiembre

Segunda fase: seguir las monedas en público
8 de octubre de 2026
Equipo Blink

Hoy publicamos una página que hace un seguimiento de las monedas robadas: «Seguimiento de las monedas del atacante de Blink del 19 de septiembre de 2026». En ella se enumeran todas las direcciones, transacciones y canales de « Lightning » que podemos vincular al atacante y que publicamos hoy, y cualquiera puede comprobar cada uno de ellos en la cadena de bloques pública.

El 3 de octubre publicamos el análisis posterior al ataque del 19 de septiembre: cómo un atacante sustrajo unos 6,61 BTC de 24 cuentas de Blink, cómo se indemnizó íntegramente a todos los clientes afectados y cómo se ofreció una recompensa del 50 % sobre los fondos robados. Desde entonces, también se ha publicado el aviso de seguridad relativo a nuestro código: GHSA-w9wx-p7xr-7jvp. El análisis retrospectivo se centraba en lo que ocurrió dentro de Blink. Este artículo trata sobre el destino del dinero y sobre por qué lo estamos revelando.

‍

Por qué mostramos todo lo que podemos

Queremos que todas las personas que colaboran en la recompensa dispongan de los mismos datos que nosotros, tan actualizados como los nuestros, para que puedan trabajar con la mayor eficacia posible. Esa página contiene esos datos: la actualizamos cuando se producen movimientos de monedas y cuando confirmamos alguna novedad.

Es poco probable que podamos atraparlo por nuestra cuenta, así que pedimos a más gente que esté atenta. Es cauteloso: solo se puede acceder a su nodo principal Lightning a través de Tor, y su actividad se distribuye a lo largo de todas las horas del día. Lo que no puede ocultar son las monedas: cada vez que se mueven, lo hacen de forma pública.

Ya sabe que le están vigilando. La publicación no le aporta nada nuevo sobre sus propias monedas. Cuanta más gente las vea, mayores serán las posibilidades de que alguien vea cómo las monedas llegan a un servicio que conoce a sus clientes.

Un enlace es más rápido que una solicitud. Los canales formales (acuerdos, bufetes de abogados, solicitudes de documentación) son importantes, y los utilizamos, pero llevan semanas y cuestan mucho. Alguien que se salta todas las normas actúa con mayor rapidez. Una página pública llega a las bolsas, a los analistas y a otros equipos el mismo día.

Unas palabras sobre la privacidad. Desarrollamos nuestras soluciones pensando en la privacidad de las personas y seguiremos haciéndolo. Esta página es diferente: rastrea el dinero robado que ha movido la persona que lo robó, no menciona a nadie por su nombre y no contiene datos personales. Nuestra comunidad no tiene una respuesta definitiva sobre las monedas robadas que se mueven utilizando las mismas herramientas de privacidad que el resto de usuarios. Nuestro enfoque consiste en publicar únicamente lo que muestra la cadena de bloques sobre las monedas del ladrón y en corregirnos públicamente. Nos gustaría saber cómo lo abordarían otros.

‍

Sigue en activo y es posible que esté preparando un ataque en cascada.

Se preparó durante semanas: empezó a configurar su nodo Lightning diez días antes del ataque a Blink, y nueve días antes ya controlaba unos 14 BTC. Desde entonces no ha parado. A principios de octubre, su nodo principal abrió un nuevo canal (1 de octubre), apareció un segundo nodo suyo (2 de octubre), surgieron dos canales más en su nodo principal (3 de octubre) y se cerró su primer canal para abrir uno nuevo (6 de octubre).

Esa misma semana, el 5 de octubre, atacó a Second, una empresa que desarrolla su propia versión de Ark (una nueva forma de realizar pagos con Bitcoin), llamada Bark. Aprovechó un fallo en el servidor de Ark de Second, se apropió de 0,75 BTC de los fondos propios de Second y siguió sondeando el servidor hasta el 6 de octubre; los fondos de los usuarios no se vieron afectados (véase la declaración de Second). Financió el ataque desde la misma cartera que recibió las monedas robadas a Blink y, al menos en parte, con esas mismas monedas.

Dado lo activo que sigue siendo, creemos que podría estar preparando un ataque en cascada: utilizar lo que obtiene de cada objetivo para financiar el siguiente, de modo que cada ronda le deje con más recursos para seguir actuando. No sabemos quién será el siguiente. Mientras siga activo, puede que haya un motivo adicional para que los equipos que apuestan por el bitcoin como dinero para el día a día se mantengan alerta.

Si gestionas un nodo de Lightning , una federación, un servicio de intercambio o una plataforma de intercambio, compara la página con lo que ves. Si tu proyecto ha observado algo similar, escríbenos: primero te facilitaremos la información que tengamos y luego lo comentaremos.

‍

Lo que muestra la página

La página narra la historia en seis capítulos, cada uno de ellos con un gráfico en el que puedes hacer clic y la lista completa de direcciones y transacciones que lo sustentan.

  1. El robo, el 19 de septiembre. Las ocho direcciones que introdujo como destinos de retirada, las 12 transacciones de pago de Blink y dos intercambios en Lightning que devolvieron a la cadena parte del dinero de Lightning en menos de una hora.
  2. El rastro de las monedas. Cómo combinó las monedas robadas con las suyas propias el 20 de septiembre, ingresó cantidades en un servicio de intercambio entre cadenas durante los días siguientes y, el 28 de septiembre, gastó las monedas robadas junto con las que ya poseía antes del ataque (capítulo 3).
  3. Antes del ataque, del 10 al 11 de septiembre. Los aproximadamente 14 BTC que poseía como dinero electrónico en las federaciones de Fedimint: 435 canjes (peg-outs) a una de sus direcciones, y las monedas que gastó posteriormente junto con las robadas. Las federaciones no tienen nada que ver: son federaciones comunitarias que utilizan muchas personas, y las monedas que aún se encuentran en ellas pertenecen a otros usuarios.
  4. Sus nodos Lightning . Los registros de pagos de Blink muestran que al menos 146.639.697 sats de las retiradas de Lightning se destinaron a su nodo, «aegis-ln». La mayor parte de su capacidad correspondía a liquidez entrante aportada por LNBiG, un importante operador de nodos; ese dinero es de LNBiG, no suyo. Un segundo nodo, «green», se reveló como suyo el 2 de octubre.
  5. Servidor «Second's Ark», del 5 al 6 de octubre. Cómo ingresó cantidades redondas, algunas de ellas monedas robadas, en el servidor «Second's Ark» y las retiró inmediatamente para transferirlas a dos direcciones propias, y cómo, el 6 de octubre, transfirió 50 000 000 de sats desde una de ellas a un nuevo canal en «aegis-ln».
  6. Su monedero Lightning . Un monedero Lightning cuyo historial de canal se remonta a enero de 2024. El 5 de octubre, salieron de él 35 000 000 de sats hacia su monedero, y una parte se destinó al ataque contra Second; esa misma tarde se cerró el canal. Consideramos probable que se trate de ese monedero: el vínculo con él pasa por esa única transacción.

Cada artículo lleva una etiqueta en la que se indica nuestro grado de certeza:

Etiqueta Qué significa
demostradoLa cadena de bloques lo muestra directamente: una dirección que él mismo introdujo, o monedas gastadas junto con las suyas (solo el titular de ambas claves puede hacerlo).
rastreadoSe realiza a través de sus propias transacciones, como la modificación de un pago que él mismo ha realizado; es un método sólido, pero depende de saber identificar cuál es su salida.
probableNuestra mejor interpretación de una tendencia; no está demostrada, así que hay que tomarla con cautela.
de tercerosUna transacción realizada por un tercero, como una plataforma de intercambio o un servicio de canje; no se les acusa de nada.

‍

La página también muestra dónde se encuentran ahora las monedas. Aún quedan unos 0,87 BTC sin mover en cinco de las direcciones originales. Otros 4,84 BTC se encuentran en una dirección que probablemente sea suya, sin gastar desde el 28 de septiembre. Aproximadamente 1,64 BTC más se encuentran en direcciones que utilizó en el ataque a Second. Cada entrada muestra cuándo apareció por primera vez en la cadena y la fecha en que la registramos por primera vez, y la lista completa se puede descargar en formato CSV.

‍

Lo que no aparece en la página

«Todo lo que podamos» tiene sus límites, y nos atenemos a ellos:

  • Lo que otros nos han contado en confianza. Las empresas y los proyectos que han compartido información con nosotros lo han hecho en virtud de acuerdos o por confianza. Y así lo mantenemos.
  • Datos personales. Ni nombres, ni direcciones de correo electrónico, ni números de teléfono, ni direcciones IP, ni nada relacionado con nuestros clientes.
  • Problemas de seguridad pendientes. Ya sean nuestros o de cualquier otra persona, hasta que se solucionen.
  • Direcciones cuyos propietarios no podemos identificar. Pagó a personas y por servicios; una moneda que envía deja de ser suya en cuanto llega a su destino. Los servicios que recibieron las monedas figuran como contrapartes, nunca como suyos.
  • Incidentes de otros equipos. Cuando la pista conduce a otro proyecto, solo lo describimos una vez que dicho equipo da su consentimiento o lo ha hecho público por sí mismo.

‍

Cómo puedes ayudar

Estad atentos a las direcciones. Si se transfieren monedas desde ellas, sobre todo hacia una plataforma de intercambio o cualquier servicio que conozca a sus clientes, avisadnos de inmediato. Para que se puedan bloquear, es necesario que la transferencia llegue a la plataforma receptora en cuestión de horas.

  • Envía un informe de forma privada a bounty@blinkbtc.com indicando [BOUNTY] en el asunto. Puedes cifrarlo con nuestra clave PGP.
  • No publiques las pistas de forma pública. Eso le da una pista y no establece tu prioridad: las propuestas se clasifican según la hora en que nos llegan.
  • Dinos qué es lo que no aparece en la página, como, por ejemplo, quién controla una dirección, un nodo o una cuenta vinculada a estas monedas.
  • Si gestionas un servicio y recibes las monedas que aparecen en la lista, ponte en contacto con nosotros antes de tomar ninguna medida. Esta página tiene carácter informativo y no constituye una solicitud de bloqueo.
  • Si eres el titular de una dirección que aparece en la lista y no tienes nada que ver con ello, por ejemplo, porque recibiste monedas de buena fe, escríbenos y corregiremos la página.

La recompensa del 50 % sigue en pie. Quien proporcione la información que permita recuperar las monedas recibirá el 25 % de lo recuperado, y otro 25 % se destinará a Bitcoin Beach, Bitcoin Ekasi, Afribit Kibera y las economías circulares que estas elijan. Todo lo que aparece en la página ya lo conocíamos en la fecha indicada, por lo que volver sobre los pasos ya dados no cumple los requisitos, pero sí lo hace cualquier información nueva sobre el destino siguiente de las monedas. Las condiciones se pueden consultar en blink.sv/bounty-terms.

‍

Actualizaciones en directo y correcciones

La página se actualizará a medida que se muevan las monedas. Supervisamos las direcciones que aparecen en la lista las 24 horas del día y añadimos cada movimiento a la página lo antes posible. Los nuevos hallazgos se publican una vez que los hemos confirmado y, cuando hay otras personas implicadas, una vez que estas dan su visto bueno. Antes de que cada actualización se publique, volvemos a comprobar todas las direcciones y transacciones cotejándolas con la cadena de bloques.

A veces cometeremos errores, y lo reconoceremos. Las correcciones aparecen en la página como notas con fecha; no las reescribimos en silencio. Si detectas algún error, escribe a bounty@blinkbtc.com indicando [CORRECCIÓN] en el asunto.

Registramos la fecha y la hora de los datos de la página en la cadena de bloques de Bitcoin mediante OpenTimestamps, junto con una huella digital de nuestra lista interna completa, tanto cuando la página se publica como con cada actualización. De este modo, cualquiera puede comprobar que todo lo que incluimos en la lista existía en el momento en que se registró.

¿Te ha parecido valioso? Dé una propina al autor.

¿Te ha parecido valioso? Dé una propina al autor.

Componente Social Share

Descarga Blink

Empieza a recibir y enviar bitcoins ahora

Comunidad