NoticiasCriptoVulnerabilidad de BTCPay Server explotada para drenar fondos de nodos Lightning Network de comerciantes

Vulnerabilidad de BTCPay Server explotada para drenar fondos de nodos Lightning Network de comerciantes

Autor: BitcoinKE·

Puntos clave

  • Los desarrolladores de BTCPay Server emitieron un aviso de seguridad urgente tras descubrir la explotación activa de una vulnerabilidad que permite a los atacantes drenar fondos de los nodos Lightning Network de comerciantes.
  • Se instruye a todos los usuarios que ejecutan la implementación LND a actualizar inmediatamente a la versión 2.4.2 o apagar sus servidores para prevenir el acceso no autorizado a los fondos.
  • Los atacantes obtuvieron credenciales que les permitieron controlar las billeteras Lightning conectadas y transferir fondos sin autorización.
  • LND, desarrollado por Lightning Labs, es la implementación de Lightning Network más ampliamente adoptada entre las instalaciones de BTCPay Server, lo que hace que el impacto de la vulnerabilidad sea proporcionalmente significativo.
  • El incidente demuestra que la seguridad operativa en la capa de aplicación sigue siendo un riesgo crítico incluso dentro de configuraciones de pagos de Bitcoin de autocustodia y no custodiales.
Vulnerabilidad de BTCPay Server explotada para drenar fondos de nodos Lightning Network de comerciantes

Una vulnerabilidad en BTCPay Server, el procesador de pagos de Bitcoin autohospedado y de código abierto, ha sido explotada activamente para drenar fondos de los nodos Lightning Network de comerciantes, lo que ha provocado una advertencia de seguridad urgente por parte de los desarrolladores de la plataforma.

BTCPay Server, lanzado en 2017 como una alternativa resistente a la censura frente a los procesadores de pagos centralizados, permite a los comerciantes aceptar pagos en Bitcoin directamente sin intermediarios. Se integra con la Lightning Network, una solución de escalabilidad de Capa 2 construida sobre la blockchain de Bitcoin que permite transacciones más rápidas y económicas a través de canales de pago fuera de la cadena. La adopción de Lightning ha crecido de manera constante desde que la red entró en funcionamiento, con miles de nodos enrutando pagos a nivel mundial, lo que significa que las fallas de seguridad en implementaciones de uso generalizado pueden afectar a un amplio conjunto de comerciantes y usuarios.

En un aviso de seguridad, BTCPay instó a todos los usuarios que ejecutan la implementación LND (Lightning Network Daemon) a actualizar inmediatamente sus servidores a la versión 2.4.2 o desconectarlos por completo. Según los desarrolladores, los atacantes obtuvieron acceso a credenciales que podrían utilizarse para controlar las billeteras Lightning conectadas y mover fondos sin autorización. La vulnerabilidad es particularmente significativa porque las configuraciones autohospedadas como BTCPay suelen elegirse precisamente por sus propiedades de autocustodia — los comerciantes controlan sus propias claves privadas en lugar de depender de un custodio externo — pero esta falla demuestra que la seguridad operativa en la capa de aplicación sigue siendo un riesgo crítico incluso en configuraciones no custodiales.

LND, desarrollado por Lightning Labs, es una de las tres principales implementaciones de Lightning Network, junto con Eclair y c-lightning. Es la implementación más ampliamente adoptada entre las instalaciones de BTCPay Server, lo que hace que el impacto de cualquier vulnerabilidad específica de LND sea proporcionalmente mayor dentro de ese ecosistema.

El aviso instruyó a los usuarios afectados a tomar varios pasos de diagnóstico:

  • Verificar si existen pagos que no hayan iniciado.
  • Buscar cierres de canales inesperados o conexiones con pares desconocidos.
  • Comparar los saldos en la cadena y de canales con sus propios registros.
  • Investigar cualquier actividad que no pueda justificarse.

El incidente es el más reciente de una serie de problemas de seguridad que afectan a la infraestructura de pagos de Bitcoin, lo que pone de relieve los riesgos que existen más allá de la propia blockchain de Bitcoin. A medida que los comerciantes dependen cada vez más de software de terceros y nodos Lightning para procesar pagos, las vulnerabilidades en estas capas de apoyo pueden exponer los fondos al robo incluso cuando el protocolo subyacente de Bitcoin se mantiene seguro. Revelaciones anteriores que afectaron a LND y otras implementaciones de Lightning han provocado esfuerzos de parcheo coordinados, lo que subraya que la seguridad de los pagos basados en Lightning depende no solo de la integridad de la capa base de Bitcoin, sino también del mantenimiento continuo del software que los comerciantes y operadores de nodos eligen ejecutar.