BTCPay Server Restringe el Acceso Remoto a Lightning Tras Explotación Crítica de Credenciales
Puntos clave
- •BTCPay Server desactivó temporalmente las conexiones remotas a los nodos LND después de que una vulnerabilidad permitiera a los atacantes robar credenciales de autenticación y drenar fondos.
- •La falla de seguridad expuso los archivos "macaroon", que son tokens utilizados para controlar los nodos de Lightning Network, permitiendo acceso no autorizado.
- •La recién lanzada versión 2.4.2 rota automáticamente las credenciales en las instalaciones estándar de BTCPay, aunque los operadores con configuraciones personalizadas deben asegurar manualmente sus conexiones.
- •Al menos dos entidades, el fabricante de hardware Foundation y la publicación Citadel21, informaron que sus canales de Lightning fueron cerrados y los fondos robados.

BTCPay Server, el procesador de pagos de Bitcoin de código abierto y autoalojado, ha restringido temporalmente las conexiones remotas públicas a los nodos de Lightning Network que ejecutan el software Lightning Network Daemon (LND) después de que atacantes explotaran una vulnerabilidad crítica para obtener credenciales y mover fondos.
La restricción impide que billeteras externas como Zeus se conecten a través de un dominio de BTCPay Server o una dirección Tor onion en implementaciones de Docker. Los pagos de Lightning continúan funcionando con normalidad, y BTCPay declaró que planea restaurar la opción de acceso remoto una vez que determine que el riesgo se ha mitigado suficientemente.
El incidente es el más reciente de una serie de brechas de seguridad que afectan a productos de Bitcoin de uso generalizado, ocurriendo poco después de que una falla en la billetera de hardware Coldcard fue vinculada a más de $100 millones en pérdidas confirmadas. Ambos casos involucraron software e infraestructura alrededor de Bitcoin en lugar de vulnerabilidades en el protocolo subyacente de la red, una distinción que subraya cómo el creciente ecosistema de servicios habilitados para Lightning, integraciones de billeteras e implementaciones de nodos autoalojados ha ampliado la superficie de ataque más allá de la capa base de Bitcoin.
Vulnerabilidad y Rotación Automática de Credenciales
BTCPay explicó que la vulnerabilidad permitió a un atacante remoto no autenticado obtener archivos de credenciales "macaroon", los tokens de autenticación utilizados para controlar LND, una implementación importante de Lightning Network. Con estas credenciales expuestas, los atacantes podrían tomar el control de un nodo LND y mover sus fondos.
El aviso de seguridad oficial de BTCPay indica que la versión 2.4.2 instala LND versión 0.21.1 y regenera automáticamente las credenciales macaroon en las instalaciones estándar de BTCPay.
El proyecto aconsejó a todos los operadores verificar si hay signos de compromiso, incluyendo pagos no autorizados, cierres inesperados de canales, pares desconocidos y discrepancias entre sus registros y sus saldos on-chain o de Lightning.
Los operadores que exponen LND a través de su propio proxy inverso, servicio Tor, puerto reenviado o cualquier otra ruta fuera de BTCPay deben rotar sus credenciales por separado. La instalación de la actualización de BTCPay por sí sola no cierra las rutas de acceso gestionadas independientemente por el operador, señaló el proyecto.
Operadores Reportan Pérdidas
Al menos dos operadores reportaron públicamente pérdidas derivadas de la explotación.
Zach Herbert, CEO del fabricante de billeteras de hardware Foundation, reveló que el nodo de Lightning de la empresa fue drenado durante la noche. Él aclaró posteriormente que su hot wallet no fue afectada, pero sus canales de Lightning habían sido cerrados y los fondos barridos.
La publicación de Bitcoin Citadel21 informó por separado que su nodo de Lightning también había sido barrido. Ningún operador reveló el monto específico perdido.
Relacionado: La explotación de Coldcard eleva las pérdidas de julio a $247M como el segundo peor mes de 2026