Litecoin corrige un fallo en MWEB que provocó una inflación de 85.000 LTC
Resumen: Desarrolladores de Litecoin identificaron una vulnerabilidad crítica de validación en MWEB que permitía discrepancias de metadatos en bloques minados y derivó en un episodio temporal de inflación superior a 85.000 LTC. El incidente se contuvo mediante coordinación con mineros y recuperación de fondos. Un intento posterior de explotación generó una cadena inválida de 13 bloques, pero los nodos actualizados la rechazaron y el consenso se restableció sin daños persistentes para los usuarios.
La red de Litecoin publicó un informe post-mortem sobre una debilidad en su sistema MimbleWimble Extension Block (MWEB). El fallo permitía incoherencias entre los metadatos de entrada y los UTXO reales, abriendo una superficie de ataque puntual pero relevante durante la validación de bloques.
Análisis del fallo y recuperación de fondos
En marzo de 2026, los desarrolladores detectaron que las entradas de MWEB no se revalidaban por completo al conectar bloques a la cadena. Ese descuido permitió a un minero malicioso incluir metadatos incorrectos, haciendo que una entrada pequeña pareciera mucho mayor y posibilitando un "pegout" de 85.034 LTC. Dado que el ataque exigía producir directamente un bloque, el alcance quedó acotado.
Tras la detección, los principales pools coordinaron medidas para congelar las salidas afectadas y evitar nuevos usos. El atacante acabó cooperando y devolvió la mayor parte de los fondos a cambio de una recompensa acordada de 850 LTC. Charlie Lee cubrió ese importe, lo que permitió reponer el saldo íntegro. Los LTC recuperados se reanclaron (repegged) en MWEB y quedaron bloqueados para preservar la consistencia contable interna. No se confirmaron pérdidas de fondos de usuarios.
Coordinación de red y reorganización de abril
En abril, un segundo intento de explotación por la misma vía fue rechazado por nodos actualizados, pero dejó al descubierto un problema relacionado con datos de bloque mutados. Parte de los mineros ya actualizados quedó temporalmente sin poder operar con normalidad, mientras participantes sin actualizar extendieron una cadena inválida de 13 bloques.
La divergencia se cerró con coordinación entre mineros actualizados, que extendieron la cadena válida hasta superar a la inválida. La reorganización resultante eliminó todos los bloques maliciosos. Algunos protocolos externos, no obstante, llegaron a procesar transacciones en la cadena inválida antes de la corrección, lo que provocó pérdidas aisladas en entornos de tipo cross-chain.
La versión Litecoin Core 0.21.5.4 incorporó una corrección para este caso límite, evitando que datos de bloque corruptos interfieran con futuras propuestas válidas y reforzando la fiabilidad global de los nodos. El episodio subraya la capacidad de respuesta de sistemas descentralizados ante fallos críticos y cómo mejoras centradas en privacidad como MWEB añaden complejidad a la validación, donde la coordinación, la transparencia y los parches rápidos resultan decisivos para sostener la integridad de la red a largo plazo.