Finst

La falla de BTCPay afecta a nodos Lightning y compromete pagos con Bitcoin

Los atacantes pudieron tomar el control de nodos LND mediante credenciales .macaroon; entre los afectados figuran Foundation y Citadel21. BTCPay recomienda actualizar de inmediato a la versión 2.4.2.

La falla de BTCPay afecta a nodos Lightning y compromete pagos con Bitcoin

Puntos clave

  • Una vulnerabilidad crítica en BTCPay Server permitió a atacantes vaciar nodos Lightning con LND mediante credenciales .macaroon obtenidas de forma ilícita.
  • BTCPay instó a los usuarios con LND a actualizar de inmediato a la versión 2.4.2 o a desconectar su servidor; se ha confirmado el robo de fondos.
  • Entre los afectados figuran Foundation y Citadel21, mientras BTCPay afirma que las carteras on-chain estándar no se vieron afectadas.

Una vulnerabilidad crítica en BTCPay Server volvió a poner esta semana en primer plano la fragilidad de la infraestructura de pagos con Bitcoin. Tras acceder de forma indebida a credenciales vinculadas a LND, el software más utilizado para operar un nodo Lightning, los atacantes consiguieron vaciar nodos Lightning que funcionaban sobre BTCPay.

BTCPay comunicó el viernes por la noche que los usuarios con LND deben actualizar de inmediato a la versión 2.4.2 o, en su defecto, desconectar el servidor. El proyecto confirmó que sí hubo robo de fondos, aunque por ahora no precisó cuántos usuarios resultaron afectados ni el monto total de Bitcoin sustraído.

Cómo funcionó el ataque

De acuerdo con BTCPay, un atacante no autenticado pudo obtener a distancia los llamados archivos .macaroon. Estas credenciales autorizan al software a interactuar con un nodo LND. En los casos analizados por BTCPay, esos archivos fueron el objetivo inicial y, una vez comprometidos, permitieron a los atacantes tomar el control del nodo y mover los fondos.

Entre los afectados se encontraba Foundation, fabricante de carteras hardware. Su director ejecutivo, Zach Herbert, aseguró que los atacantes vaciaron durante la noche el nodo Lightning de BTCPay de la empresa, cerraron los canales y desviaron los fondos. Según explicó, la hot wallet on-chain de BTCPay no sufrió ningún impacto.

Citadel21, el medio sobre bitcoin del comentarista pseudónimo hodlonaut, también informó de que su nodo Lightning había sido vaciado. En ese caso, la cantidad de dinero comprometida habría sido reducida.

Por qué esto importa más allá del caso

BTCPay Server es un procesador de pagos de Bitcoin de código abierto y autohospedado que permite a los comerciantes aceptar Bitcoin directamente, tanto on-chain como a través de Lightning. Precisamente porque muchos usuarios administran sus propias carteras y nodos, un fallo en el software puede traducirse de forma inmediata en riesgos para los fondos operativos y para el flujo de pagos.

Por eso, este tipo de incidente resulta especialmente delicado en un momento en que otras soluciones de custodia autogestionada también están bajo presión. Un ataque reciente contra carteras hardware dejó claro con qué rapidez un error en la gestión de claves puede derivar en pérdidas reales, como ocurrió en una explotación activa de una cartera de Bitcoin.

El momento en que se conoció la vulnerabilidad añade todavía más sensibilidad al caso. El fallo ya había sido comunicado por miembros de Bitcoin Red Team, un grupo de desarrolladores que utiliza modelos de IA para detectar errores en bases de código de Bitcoin y que durante la última semana ha presentado miles de informes sobre cientos de proyectos. BTCPay elogió a Craig Raw, Rob Hamilton, Calle y Evan Kaloudis por reportar el problema de manera responsable y colaborar en su análisis.

Lo que los operadores deben saber ahora

Más adelante, BTCPay aclaró que sus carteras on-chain estándar, incluidas las hot wallets creadas dentro de BTCPay, no se vieron afectadas por este fallo de credenciales. La exposición se limita específicamente a las instalaciones que utilizan LND, aunque los fondos de la cartera on-chain de LND todavía podrían estar en riesgo, ya que forman parte del nodo Lightning comprometido.

La empresa de criptomonedas aún no ha publicado los detalles técnicos de la vulnerabilidad, porque los operadores necesitan tiempo para aplicar el parche. En los próximos días difundirá un informe completo posterior al incidente. Para los usuarios y comerciantes europeos de criptomonedas, el caso es especialmente relevante porque demuestra que los riesgos no se limitan a los contratos inteligentes o a los exchanges, sino también a la capa de software que rodea los pagos con Bitcoin y la gestión de nodos.


Aviso legal: Este contenido tiene fines exclusivamente informativos y no constituye asesoramiento financiero, de inversión, legal o fiscal. La información proporcionada puede estar incompleta, ser inexacta o estar desactualizada y no debe considerarse como base para la toma de decisiones. Nada en este sitio web debe considerarse una recomendación para comprar, vender o mantener criptomonedas. Invertir en criptoactivos implica un riesgo de pérdida.