Una vulnerabilidad en versiones antiguas de Lightning Terminal podía hacer que una factura de Bitcoin apareciera como pagada aunque el pago hubiese sido cancelado y devuelto al remitente. El fallo abría la puerta a que un comercio entregase productos o concediese crédito sin haber recibido los fondos, según ha advertido Lightning Labs. La compañía no ha comunicado cuántos negocios pudieron sufrir pérdidas.
Un pago cancelado que seguía figurando como liquidado
El problema estaba en la falta de sincronización entre el registro de la factura y el resultado real de la operación. En una transacción de la red Lightning, los fondos se transmiten mediante un contrato hash con bloqueo temporal (HTLC). En el escenario descrito por Lightning Labs, el HTLC se cancelaba en la red y el dinero regresaba al emisor, pero el nodo receptor mantenía la factura como liquidada en su base de datos.
Para un comercio que utilizase el estado de la factura como confirmación del cobro, la diferencia podía tener consecuencias directas: el sistema podía liberar una mercancía o asignar un saldo sin que el pago se hubiese completado. Lightning Labs clasifica la vulnerabilidad como de gravedad alta por ese riesgo. Los fondos del remitente, sin embargo, no estaban expuestos, de acuerdo con el aviso técnico.
El incidente no afecta a la cadena principal de Bitcoin. El origen estaba en la interacción entre los componentes de software que integran Lightning Terminal: lnd, el nodo de Lightning, y tapd, el software utilizado para Taproot Assets.
El papel de tapd y de los registros experimentales
En la configuración afectada, tapd tenía activado su interceptor de facturas y trataba como pagos de activos cualquier HTLC que incorporase determinados registros personalizados del protocolo. Algunas implementaciones del remitente añadían un registro experimental de respaldo incluso a pagos ordinarios de BTC.
Ese comportamiento activaba la regla de reenvío estricto de tapd, que ordenaba a lnd cancelar el conjunto de HTLC. El comercio no necesitaba tener abiertos canales de activos para que se produjera el problema.
El segundo defecto se encontraba en lnd. Cuando un interceptor cancelaba el conjunto de HTLC, las versiones afectadas anulaban correctamente el pago en la red, pero marcaban al mismo tiempo la factura como liquidada en la base de datos. Lightning Labs señala que cualquier otro cliente de la interfaz HtlcModifier que cancelase un conjunto de HTLC podía provocar una discrepancia similar.
Las correcciones llegaron en 2025
Lightning Labs publicó la vulnerabilidad el 21 de septiembre de 2026, aunque las correcciones relevantes se habían distribuido durante 2025. Lightning Terminal v0.15.0-alpha incorpora los arreglos para ambos fallos.
La compañía identifica como afectadas versiones anteriores de Terminal, además de taproot-assets hasta la v0.5.0 y lnd desde la v0.18.4-beta hasta la v0.18.5-beta. El fallo que activaba el problema desde tapd quedó corregido en la versión v0.5.1, publicada el 12 de febrero de 2025. Lightning Terminal v0.14.1-alpha ya incluía ese cambio, pero todavía integraba una versión de lnd vulnerable al error de registro de las facturas.
La corrección definitiva en lnd llegó con la v0.19.0-beta, publicada el 22 de mayo de 2025. Para los operadores de Terminal que no puedan actualizar y no dispongan de canales de activos, Lightning Labs indica que desactivar el modo de activos mediante --taproot-assets-mode=disable evita el desencadenante observado.










