La semana pasada se supo que la IA había comenzado a analizar toda la pila de Bitcoin. Esta semana se ha confirmado el daño: BTCPay Server reveló que la vulnerabilidad explotada había supuesto pérdidas económicas reales; la red Lightning de Cuba, centrada en la privacidad, cerró indefinidamente tras sufrir un ataque continuado; y las propias cifras de un equipo rojo voluntario demostraron que la pila de código abierto está más expuesta de lo que se suponía. Y, sin embargo, la capa de pagos siguió funcionando: Wallet of Satoshi pasó a la autocustodia, Blink añadió la recepción sin custodia a su complemento BTCPay y las compras cotidianas con sats se extendieron por toda África. La seguridad es ahora una disciplina permanente, a la velocidad de las máquinas, y esta fue la semana en la que eso se hizo innegable.
La vulnerabilidad era real y la respuesta ya es definitiva: BTCPay Server (@BtcpayServer) ha confirmado que una vulnerabilidad crítica —presente en todas las versiones anteriores— fue explotada de forma activa y se produjeron robos de fondos. La falla permitía a un atacante no autenticado obtener las credenciales .macaroon de LND y transferir fondos; afecta específicamente a las implementaciones de LND (las carteras en cadena y las carteras «calientes» no se ven afectadas). Los operadores deben actualizar inmediatamente a BTCPay 2.4.2 y LND 0.21.1. Desde entonces, BTCPay ha lanzado la versión candidata de refuerzo de seguridad v2.4.3-rc4 —en colaboración con Bitcoin Red Team, ProjectLoupe y MagicGrants— y afirma que el trabajo de seguridad tiene ahora prioridad sobre las nuevas funcionalidades. La lección de la semana pasada sigue vigente: aloja tu propio servidor, aplica los parches rápidamente y mantén los fondos excedentes en almacenamiento en frío.
Esa misma presión provocó la cierre total de una red. El lnp2pBot de Cuba, una plataforma de intercambio P2P sin custodia de Lightning , suspendió toda su actividad de forma indefinida tras meses de trabajo en materia de seguridad y, según sus operadores, debido a la falta de recursos suficientes para seguir haciendo frente a los atacantes asistidos por IA. Es fundamental destacar que afirmaron que los pagos pendientes se resolverían y las pérdidas se absorberían, de modo que ningún usuario se quedara en la estacada. No se trató de una prohibición gubernamental, sino de un desgaste. Cuba_BTC (@Cuba_BTC) señaló que el servicio había permitido a cientos de familias enviarse ayuda entre sí para cubrir necesidades básicas, como medicamentos, sin tener que facilitar datos personales. Cuando una herramienta de privacidad tan útil puede verse mermada por los ataques y los costes, la resiliencia y la financiación se convierten en cuestiones clave para su adopción, y no en meras notas al pie.
En primer plano: La cartera de Satoshi pone a los puntos de venta de « Lightning » en una carrera contra el reloj para migrar
Una de las carteras más utilizadas de Lightning está cambiando su naturaleza. Wallet of Satoshi (@walletofsatoshi) ha anunciado una cartera rediseñada y de autocustodia: los usuarios conservan sus propias claves y, según WoS, la empresa ya no podrá acceder a los fondos, ni moverlos ni congelarlos. La antigua cartera de custodia se está retirando de forma gradual por regiones: la creación de nuevas facturas ya está desactivada en EE. UU., la UE, Australia y Nueva Zelanda, y en el resto del mundo está prevista para finales de septiembre.
Para los comerciantes, se trata de una fecha límite, no de un simple detalle. Los pagos a través del punto de venta de WoS se interrumpirán cuando cada región realice la transición (a finales de septiembre en la mayor parte del mundo), aunque la cartera antigua podrá seguir enviando saldos hasta el 30 de junio de 2027. El nuevo modelo pone en manos del usuario una frase de recuperación de 12 palabras; por eso Blink (@blinkbtc) ha recordado a todo el mundo que la frase de recuperación es la única información que puede vaciar un monedero, y que nunca debe introducirse en ningún sitio web ni en ningún mensaje de «asistencia técnica». La autocustodia es el camino correcto; el proceso de migración es el trabajo que hay que hacer.
1) Adopción por comerciantes y empresas
Más allá de los titulares sobre seguridad, el gasto diario en satélites siguió convirtiendo los pedidos en ingresos.
- Gastos de poco importe, recibos reales: una compra en el restaurante de comida rápida T-Junction de Randfontein se pagó a través de Lightning utilizando una dirección de Blink; en Calabar, se pagó el almuerzo a través de Lightning en Chef Green Signature; en Livingstone, se compraron productos con bitcoins en Andrews Grocery y City Market. El denominador común es una dirección de Blink Lightning junto con una entrada en BTC Map, y la creciente lista de sectores (comida rápida, alimentación, productos frescos, cuidado personal) es la verdadera señal, aunque ninguna de estas publicaciones revele los importes en satoshis.
- República Dominicana — Pago de facturas de servicios domésticos: Bitcoin Dominicana (@btcdominicana) afirma que los usuarios ya pueden pagar la electricidad, el agua, Internet, el teléfono y las recargas desde un monedero digital, mientras que la plataforma se encarga de liquidar el pago al proveedor en pesos dominicanos —mencionando a EDENORTE, EDESUR, CAASD, INAPA, Claro y otras empresas—. Se trata de un anuncio de disponibilidad (la guía incluye un enlace de afiliado), no de una métrica de uso revelada, pero una categoría de facturas domésticas recurrentes es precisamente el tipo de uso repetido que las listas de aceptación no pueden demostrar por sí solas.
- Establecimientos con nombre concreto, advertencias sinceras: varios registros de BTC Map de esta semana eran más antiguos que sus publicaciones o presentaban discrepancias en los nombres, lo que nos recuerda que el directorio es un punto de partida, no una prueba de que se acepten pagos en tiempo real. Señalamos aquellos que no podemos confirmar de forma independiente, en lugar de contabilizarlos como nuevos logros.
2) Infraestructura de pagos
La parte defensiva de la semana es tan importante como la disrupción, y, al mismo tiempo, ahora resulta más fácil alojar por cuenta propia un monedero de Bitcoin.
- Blink incorpora la recepción de BTCPay sin custodia: el complemento BTCPay de Blink (@blinkbtc) (v1.1.0) permite ahora a un comerciante conectar una dirección Blink Lightning sin custodia, sin necesidad de un nodo ni de una clave API, y recibir pagos en la red principal. Es solo para recepción: no se admiten reembolsos, pagos ni otros «Pull Payments» salientes, y la liquidación se detecta mediante sondeo (normalmente en cuestión de segundos, ocasionalmente en aproximadamente un minuto). Requiere BTCPay 2.4.2 o superior, lo que coincide con la actualización de seguridad obligatoria de esta semana.
- La pila se analiza a sí misma: Calle (@callebtc) informó de que el equipo voluntario Bitcoin Red Team —25 desarrolladores durante 108 horas— analizó 501 proyectos y detectó 7.958 incidencias, incluidas 1.280 calificadas como de alto riesgo o críticas, de las cuales aproximadamente el 29 % ya se ha comunicado a los proyectos afectados. También advirtió de que el código de Lightning parecía «más defectuoso que la media». Se trata de hallazgos de carácter defensivo, no de fallos en los pagos, pero cuantifican exactamente por qué BTCPay, Boltz y otros han dedicado el mes a reforzar la seguridad.
- Continuidad bajo presión: Machankura (@Machankura8333) desactivó temporalmente algunas rutas de recepción mientras aplicaba una corrección y, a continuación, restableció los pagos bidireccionales; los servidores de BTCPay, como LunaNode, restringieron el acceso hasta que se actualizaron las instancias. No se trata de hitos de crecimiento, sino de una prueba de que los operadores consideran la disciplina en la aplicación de parches como una condición imprescindible para mantenerse en línea.
3) Economía circular y pruebas a nivel local
Los ciclos de adopción más evidentes siguen procediendo de las comunidades que ganan y gastan en el mismo lugar.
- Mossel Bay — primer pago en un restaurante: Bitcoin Ekasi (@BitcoinEkasi) ha descrito cómo un cliente pagó en Blaize & Barrel utilizando un servidor BTCPay autohospedado y una tarjeta Bolt —el mismo modelo de «autohospedaje» que defiende Security Week—, que funciona a la escala de la cuenta de un solo restaurante.
- Kenia — Gánatelo y luego gástalo: Bitcoin Chama (@Bitcoinchama) siguió recompensando a sus miembros en sats y añadiendo puntos de venta de Masimba, prolongando así el mismo ciclo de «ganar y gastar» semana tras semana.
- La formación sigue alimentando el proceso: desde el bloque educativo de Bitcoin Karoo en De Rust hasta los talleres de incorporación de nuevos comerciantes, el proceso que va del aprendizaje al gasto se mantiene activo —ese trabajo de base, aunque poco glamuroso, que convierte una inscripción en un hábito—.
4) Normativa y políticas
Sudáfrica dio la señal política más clara de la semana —y provocó la primera reacción organizada del sector en su contra—.
- Sudáfrica — un borrador de marco de información transfronteriza: Un borrador del Tesoro Nacional y el Banco de la Reserva de Sudáfrica (SARB) (publicado el 3 de agosto; el plazo para presentar comentarios finaliza el 30 de septiembre) exigiría que los pagos con criptomonedas al extranjero se declararan a través de proveedores autorizados y se comunicaran a la unidad FinSurv del SARB. Considera que los movimientos desde un proveedor local, como Luno o VALR, hacia una red en el extranjero o un monedero de autocustodia constituyen una transacción transfronteriza, dentro de los límites máximos de divisas vigentes (2 millones de rands para operaciones discrecionales únicas y 10 millones de rands para capital extranjero). Cabe destacar que se trata de un borrador, que regula los flujos transfronterizos y que abarca las criptomonedas en general, no específicamente el bitcoin. El Reglamento de Gestión de Flujos de Capital subyacente aún no es definitivo, y las transferencias puramente nacionales entre proveedores locales se describen como no sujetas a notificación.
- El sector se opone: el director general de MoneyBadger, Carel van Wyk (@MoneyBadgerPay), calificó las restricciones del borrador de «desproporcionadas y mal justificadas», y advirtió de que podrían impedir que las empresas sudafricanas utilicen las criptomonedas para realizar pagos transfronterizos legítimos y empujarlas de nuevo hacia la banca convencional. Se trata de la opinión de una parte interesada, pero es la señal más clara hasta la fecha de que el sector impugnará el borrador antes de que finalice el plazo.
Un exploit confirmado, una red P2P reducida a la nada, miles de vulnerabilidades catalogadas y un gigante de la custodia que entrega las claves a los usuarios… todo en una semana. El patrón de los dos últimos informes es ahora la realidad operativa: la seguridad es continua y a velocidad de máquina, y los servicios que sobrevivan serán aquellos que se autoalojen, apliquen parches rápidamente y conserven sus propias claves. Y, a pesar de todo ello, alguien en Randfontein siguió comprando el almuerzo con sats. Nos vemos la semana que viene.