Seguridad y Privacidad (a fondo)
Amenazas, mitigaciones y lo que cada uno puede ver
⚡ Lightning · Técnico
Ya vimos las buenas prácticas en la versión para principiantes. Aquí miramos los vectores de ataque reales de la red y lo que cada participante puede observar.
Amenazas y mitigaciones
- Estado revocado (breach). Ya cubierto: publicar un estado antiguo activa la penalización. El riesgo práctico es estar offline cuando eso ocurre — de ahí que los watchtowers vigilen por ti.
- Bloqueo de canal (channel jamming). Un atacante envía HTLCs y los retiene sin liquidarlos, ocupando las "ranuras" y la liquidez de un canal sin costo. Las mitigaciones en discusión incluyen cobrar por intentos fallidos y esquemas de reputación.
- Carrera contra el tiempo en el cierre forzado. En un force-close, las transacciones de HTLC son sensibles al tiempo: si las tarifas on-chain se disparan, tienes que conseguir confirmar tu transacción antes del timeout. Los anchor outputs existen precisamente para permitir subir la tarifa después (CPFP).
- Visión confiable de la blockchain. Un nodo Lightning depende de ver la cadena correcta. Un ataque de eclipse (aislar el nodo de la red Bitcoin) puede ocultarle un fraude — por eso usar un nodo Bitcoin propio y bien conectado ayuda.
Quién puede ver qué
La privacidad de Lightning es mejor que la on-chain, pero tiene capas. Vale la pena entender lo que cada observador ve:
- Observador on-chain. Ve solo la apertura y el cierre de los canales — no los pagos en el medio. Los canales Taproot mejoran esto, haciendo que la apertura/cierre parezcan gastos comunes.
- Red de gossip. Los canales públicos y sus capacidades son conocidos por todos — lo que da pistas (pero no certeza) sobre saldos. Los canales privados no aparecen.
- Nodo de enrutamiento (intermedio). Gracias al onion, solo sabe de quién recibió y a quién reenviar — no el origen ni el destino. Aun así, las correlaciones de tiempo y valor pueden filtrar información.
- Los extremos. Quien paga y quien recibe saben más. Y la invoice revela el node id del destinatario — algo que los caminos cegados y los offers (BOLT 12) ayudan a ocultar.
En resumen
Para un nodo no custodial sano: ejecuta (o confía en) un watchtower, usa anchor outputs, mantén un nodo Bitcoin propio, prefiere canales privados cuando la privacidad importe, y sigue la evolución hacia Taproot y BOLT 12.
Para cerrar la trilogía técnica, una referencia de los mensajes del protocolo.