BTCPay Server advierte sobre exploit activo que amenaza los fondos de los usuarios
Puntos clave
- •BTCPay Server confirmó que una vulnerabilidad crítica está siendo explotada activamente y podría resultar en pérdidas financieras directas para los usuarios.
- •Se instruye a todos los operadores de servidores a actualizar a la versión 2.4.2 a través de la interfaz de mantenimiento oficial o apagar sus servidores hasta que se pueda aplicar el parche.
- •El proyecto no ha divulgado qué versiones están afectadas, cómo se está explotando la vulnerabilidad o si ya se han robado fondos.
- •La arquitectura autohospedada de BTCPay Server significa que cada operador debe aplicar las actualizaciones manualmente, creando una ventana durante la cual los servidores no parcheados permanecen expuestos.
- •La advertencia coincide con una mayor preocupación de seguridad en todo el ecosistema de Bitcoin, incluido un reciente ciberataque contenido en Zeus Wallet y una revisión del Bitcoin Red Team que encontró 720 problemas de severidad alta o crítica en 390 proyectos.

BTCPay Server advierte sobre exploit activo que amenaza los fondos de los usuarios
BTCPay Server ha instado a todos los usuarios a instalar inmediatamente la versión 2.4.2 tras confirmar que atacantes están explotando activamente una vulnerabilidad crítica que podría resultar en el robo de fondos.
Actualización inmediata necesaria
El 7 de agosto, BTCPay Server emitió una alerta a través de su cuenta oficial de X, catalogando la vulnerabilidad como crítica y advirtiendo que su explotación exitosa podría provocar pérdidas financieras directas.
"Existe una vulnerabilidad crítica que está siendo explotada activamente en BTCPay Server, lo que puede resultar en la pérdida de fondos", declaró el proyecto.
Se instruyó a los administradores de servidores a acceder al Panel de Administración y luego navegar a Server, seguido de Maintenance y Update. Después de completar el proceso, los operadores deben verificar que el número de versión que se muestra en el pie de página del servidor indique 2.4.2.
Para los usuarios que no puedan aplicar el parche de inmediato, BTCPay Server recomendó apagar sus servidores por completo hasta que se pueda instalar la versión actualizada. Esta precaución tiene como objetivo evitar un mayor acceso no autorizado a cualquier servidor que pueda permanecer vulnerable.
El proyecto no ha divulgado qué versiones anteriores están afectadas, cómo están exploitando los atacantes la vulnerabilidad, cuántos servidores pueden haber sido comprometidos o si ya se han confirmado pérdidas. Retener los detalles técnicos se alinea con las prácticas de divulgación coordinada de vulnerabilidades, donde los proyectos limitan la información pública hasta que suficientes operadores hayan aplicado la corrección, reduciendo el riesgo de explotación imitativa contra sistemas no parcheados.
Infraestructura de pagos Bitcoin autohospedada en riesgo
BTCPay Server es un procesador de pagos de código abierto que permite a los comerciantes aceptar pagos de Bitcoin y Lightning Network a través de su propia infraestructura autohospedada. A diferencia de las plataformas de pago custodiales, los operadores asumen la total responsabilidad del mantenimiento y la seguridad de sus instalaciones individuales.
Esta arquitectura autohospedada reduce la dependencia de proveedores de pagos centralizados, pero traslada la carga del mantenimiento de software directamente a los comerciantes y administradores de servidores. Debido a que cada instancia se opera de forma independiente, no existe un mecanismo central para enviar actualizaciones automáticamente: cada operador debe aplicar el parche manualmente, lo que crea una demora inherente durante la cual los servidores vulnerables permanecen expuestos. Dependiendo del alcance de la vulnerabilidad, una instalación comprometida podría exponer las operaciones de pago y otras funciones sensibles del servidor.
La directiva del proyecto de apagar los servidores subraya la gravedad de la amenaza. Dado que BTCPay Server ha confirmado que la explotación activa está en curso, se aconseja a los operadores que no dejen los sistemas afectados funcionando mientras esperan una ventana de mantenimiento programada.
Los usuarios deben obtener la actualización exclusivamente a través de la interfaz de mantenimiento oficial del servidor y confirmar la cadena de versión 2.4.2. El proyecto no ha respaldado descargas de terceros ni parches no oficiales.
Mayor escrutinio de seguridad en todo el ecosistema de Bitcoin
La divulgación se produce en medio de una creciente preocupación de seguridad en torno a la infraestructura de pagos de Bitcoin. Según lo informado por crypto.news, Zeus Wallet recientemente desconectó su infraestructura tras contener un ciberataque e inició una auditoría del sistema antes de reanudar los servicios.
Zeus declaró que no se perdieron ni pusieron en peligro fondos de clientes, y su investigación no encontró ninguna vulnerabilidad en el software de nodos Lightning. Actualmente no hay evidencia que sugiera una conexión entre el incidente de Zeus y la vulnerabilidad de BTCPay Server.
Las evaluaciones de seguridad se han intensificado en todo el ecosistema de Bitcoin tras múltiples incidentes recientes. Crypto.news informó el 6 de agosto que el Bitcoin Red Team, dirigido por voluntarios, identificó 4,962 problemas potenciales durante su revisión de 390 proyectos relacionados con Bitcoin. De ellos, 720 hallazgos fueron clasificados como de severidad alta o crítica. La revisión del grupo abarcó billeteras Bitcoin, bibliotecas criptográficas y software de infraestructura, aunque no nombró públicamente proyectos con fallas críticas sin resolver. Los hallazgos destacan que la auditoría de seguridad de las herramientas de Bitcoin de código abierto sigue siendo un esfuerzo comunitario continuo, con muchos proyectos dependiendo de revisiones voluntarias en lugar de equipos de seguridad dedicados.
Acciones recomendadas para los operadores
Los operadores de BTCPay Server deben abordar la actualización como una intervención de seguridad de emergencia en lugar de una tarea de mantenimiento rutinaria. Los servidores deben permanecer desconectados si los administradores no pueden confirmar que la versión 2.4.2 se haya instalado correctamente.
También se aconseja a los comerciantes revisar los registros de actividad del servidor en busca de cualquier indicio de acceso no autorizado. Sin embargo, BTCPay Server aún no ha publicado indicadores de compromiso ni detalles técnicos que permitan a los operadores determinar si sus sistemas fueron atacados específicamente.
Puede divulgarse información adicional una vez que un número suficiente de usuarios haya aplicado el parche y la divulgación pública más amplia ya no aumente el riesgo para los servidores no parcheados. Mientras tanto, la guía del proyecto sigue siendo directa: actualizar a v2.4.2 o apagar el servidor.