Vulnerabilidad crítica en BTCPay Server drena nodos Lightning de comerciantes en medio de la semana de exploits de Bitcoin
Puntos clave
- •La falla permitió el acceso remoto sin autenticación a los archivos de credenciales macaroon de LND utilizados por los nodos Lightning.
- •BTCPay confirmó que los atacantes robaron fondos e indicó a los operadores que actualizaran a la versión 2.4.2 o desconectaran sus servidores.
- •Foundation informó que su nodo Lightning de BTCPay fue drenado, mientras que su cartera caliente on-chain no fue afectada.
- •Citadel21 también reportó que su nodo Lightning fue drenado, aunque indicó que había poco dinero almacenado allí.
- •BTCPay señaló que las carteras on-chain estándar generadas dentro de la aplicación no se vieron afectadas, y que se espera un análisis completo del incidente en los próximos días.

Vulnerabilidad crítica en BTCPay Server drena nodos Lightning de comerciantes en medio de la semana de exploits de Bitcoin
Una vulnerabilidad crítica en BTCPay Server permitió a los atacantes robar fondos de nodos Lightning que ejecutan LND, lo que provocó instrucciones urgentes para que los operadores actualizaran a la versión 2.4.2 o desconectaran sus servidores de inmediato.
La falla permitió el acceso remoto sin autenticación a los archivos de credenciales ".macaroon" de LND — los tokens que otorgan permiso al software para interactuar con un nodo Lightning LND. Con esas credenciales, los atacantes podían tomar el control de los nodos afectados, cerrar sus canales y drenar los fondos. BTCPay confirmó que se robaron fondos el viernes por la noche y reveló el ataque en una publicación de X.
BTCPay Server es un procesador de pagos de código abierto, autoalojado y ampliamente utilizado que permite a los comerciantes aceptar bitcoin sin depender de proveedores de pagos de terceros. Para los comerciantes que dependen de él para sus operaciones comerciales diarias, la vulnerabilidad significó que la misma herramienta diseñada para eliminar el riesgo de contraparte — la autocustodia de fondos — se convirtiera en el vector de ataque.
Las carteras on-chain estándar de BTCPay, incluidas las carteras calientes generadas dentro de la aplicación, no se vieron afectadas por la falla de credenciales. La exposición se aplica específicamente a las implementaciones que utilizan LND, la implementación de software más utilizada para operar un nodo Lightning. Sin embargo, los fondos depositados en la cartera on-chain del propio LND siguen en riesgo porque están bajo el control del nodo Lightning comprometido.
El proyecto no ha revelado cuántos usuarios se vieron afectados ni qué cantidad de bitcoin fue sustraída.
Víctimas conocidas
El fabricante de hardware wallets Foundation fue una de las víctimas. El director ejecutivo Zach Herbert señaló que los atacantes drenaron el nodo Lightning de BTCPay de la empresa durante la noche, cerrando sus canales y transfiriendo los fondos. La cartera caliente on-chain de BTCPay de Foundation no fue afectada.
Citadel21, una publicación de bitcoin dirigida por el comentarista seudónimo hodlonaut, informó que su nodo Lightning también había sido drenado, aunque señaló que había poco dinero almacenado allí.
Participación del Bitcoin Red Team
La vulnerabilidad ya había sido reportada a BTCPay por miembros del Bitcoin Red Team — un grupo de desarrolladores que comenzó a dirigir modelos de IA hacia repositorios de código de bitcoin a principios de semana y desde entonces ha presentado miles de hallazgos en cientos de proyectos. BTCPay atribuyó a los miembros del Red Team Craig Raw, Rob Hamilton, Calle y Evan Kaloudis el mérito de haber divulgado responsablemente el problema y haber ayudado en su análisis.
La razón expresada por el grupo para publicar los hallazgos rápidamente fue que los investigadores independientes inevitablemente llegarían a los mismos errores. Para cuando BTCPay emitió su advertencia pública, los atacantes ya estaban explotando la vulnerabilidad en servidores activos.
Relacionado: Desarrolladores de Bitcoin señalan 85 errores críticos en una situación "extremadamente grave"
Alcance y próximos pasos
BTCPay acotó el alcance de su alerta inicial, aclarando que las carteras on-chain estándar generadas dentro de BTCPay no se ven afectadas por la falla de credenciales. La exposición se limita a las implementaciones que utilizan LND, aunque los fondos depositados en la cartera on-chain del propio LND aún pueden estar en riesgo porque se encuentran bajo el nodo Lightning comprometido.
BTCPay aún no ha publicado los detalles técnicos de la vulnerabilidad, indicando que los operadores necesitan tiempo para parchear sus sistemas. Se espera un análisis completo del incidenten en los próximos días. BTCPay y el Bitcoin Red Team continúan investigando el caso.
El exploit se suma a una semana difícil para la seguridad del software de Bitcoin, esta vez afectando directamente a los comerciantes que aceptan pagos en bitcoin (BTC) a través de Lightning, una capa separada construida sobre Bitcoin para transferencias instantáneas y de bajo costo. Con la capacidad de Lightning creciendo como una vía de pago, las vulnerabilidades en la infraestructura a la que se conectan los comerciantes tienen implicaciones más amplias para la confianza en el bitcoin como medio de cambio.