Lightning Labs ha revelado una vulnerabilidad de alta gravedad en versiones antiguas de Lightning Terminal que podía hacer que una factura de Bitcoin apareciera como pagada después de que el pago hubiera sido cancelado y devuelto al remitente. Un comercio que confiara en ese estado podía entregar un producto o conceder un crédito sin haber recibido los fondos.
La compañía publicó el aviso el 21 de septiembre de 2026. No ha dado cifras sobre posibles pérdidas entre comerciantes. El problema no afectaba a la cadena principal de Bitcoin, sino a la forma en que determinados componentes de Lightning registraban el resultado de una operación.
Un pago cancelado que quedaba registrado como liquidado
Los pagos de la red Lightning utilizan contratos HTLC —contratos con bloqueo de tiempo y hash— para transferir fondos entre los participantes. En el escenario identificado, el HTLC se cancelaba en la red y el dinero regresaba al remitente, pero el nodo receptor conservaba en su base de datos la factura como liquidada.
La discrepancia podía afectar directamente a la operativa de un comercio o de un proveedor de servicios de pago. El sistema mostraba una confirmación positiva aunque la transferencia no hubiera terminado correctamente. El riesgo, según Lightning Labs, consistía en liberar bienes o crédito contra un pago inexistente. Los fondos del remitente, en cambio, no estaban expuestos por este fallo.
Lightning Terminal combina tapd, el software utilizado para Taproot Assets, con el nodo de Lightning lnd. El desencadenante se encontraba en la configuración en la que tapd tenía activado su interceptor de facturas y trataba como pagos de activos cualquier HTLC que incluyera determinados registros personalizados en el protocolo.
Algunas implementaciones de remitentes añadían un registro experimental de “respaldo” incluso a pagos ordinarios en BTC. Al detectar ese registro, la regla de reenvío estricto de tapd ordenaba a lnd cancelar el conjunto de HTLC. Para activar el problema no era necesario que el comercio tuviera abiertos canales de activos.
Dos defectos relacionados en Terminal y lnd
El primer defecto estaba en tapd: la presencia de esos registros podía provocar la cancelación de pagos de Bitcoin que no eran operaciones de activos. El segundo se encontraba en lnd. Cuando un interceptor cancelaba el conjunto de HTLC, las versiones afectadas anulaban el pago en la red, pero aun así marcaban la factura correspondiente como liquidada en la base de datos.
Lightning Labs señala que el mismo desajuste podía producirse con otro cliente de la interfaz HtlcModifier de lnd si ese cliente cancelaba un conjunto de HTLC. Por ese motivo, la empresa califica la vulnerabilidad como de alta gravedad: un estado de pago falso podía llevar a un operador o a un servicio automatizado a entregar valor sin que la transacción se hubiera completado.
El aviso no atribuye el problema a un fallo del protocolo base de Bitcoin ni indica que los remitentes perdieran sus fondos. Tampoco confirma un número concreto de comercios afectados o de entregas realizadas sin cobro.
Las correcciones ya estaban disponibles
Lightning Terminal v0.15.0-alpha incorpora correcciones para los dos defectos. Entre las versiones señaladas como afectadas figuran versiones anteriores de Terminal, Taproot Assets hasta la v0.5.0 y lnd desde la v0.18.4-beta hasta la v0.18.5-beta.
La causa relacionada con tapd quedó corregida en la v0.5.1, publicada el 12 de febrero de 2025. Lightning Terminal v0.14.1-alpha ya incluía ese arreglo, aunque mantenía una versión de lnd con el defecto de contabilización de las facturas. La corrección de lnd llegó con la v0.19.0-beta el 22 de mayo de 2025.
Así, la divulgación de septiembre de 2026 se refiere a una vulnerabilidad cuyos parches relevantes habían sido distribuidos durante 2025. Para los operadores de Terminal que no puedan actualizar y no dispongan de canales de activos, Lightning Labs identifica la opción --taproot-assets-mode=disable como una forma de evitar el desencadenante observado en tapd.








