Una vulnerabilidad en BTCPay Server deja sin fondos a nodos de Lightning conectados

Resumen del mercado generado por IA
Una vulnerabilidad crítica de BTCPay Server fue explotada activamente para drenar fondos de nodos Lightning conectados mediante el abuso de credenciales de macarrón persistentes, con pérdidas confirmadas entre operadores destacados. El incidente pone de relieve la fragilidad operativa y de seguridad en la infraestructura de comerciantes de Bitcoin autoalojada y puede reducir temporalmente la confianza en las pilas de pago basadas en Lightning. La orientación urgente para actualizar o apagar servidores podría interrumpir el tiempo de actividad de los comerciantes y elevar las percepciones de riesgo de la infraestructura a corto plazo en torno a Bitcoin.
Nivel de impacto
● Media
Activos afectados
BTC/USDT+0.22%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
BTCPay Server, el procesador de pagos de código abierto utilizado por miles de comercios de Bitcoin en todo el mundo, emitió el 7 de agosto una alerta urgente de seguridad tras detectarse la explotación de una vulnerabilidad crítica que permitió vaciar fondos de nodos de Lightning conectados. El fallo otorgaba acceso no autorizado a las credenciales del nodo Lightning. Al menos dos miembros destacados de la comunidad confirmaron que sus nodos amanecieron sin fondos. Foundation, la empresa detrás de una popular gama de monederos de hardware, y hodlonaut, responsable de la publicación de Bitcoin Citadel21, informaron de que sus canales de Lightning fueron forzados a cerrar y los fondos quedaron barridos. Sus monederos calientes asociados no se vieron afectados, lo que acota el vector de ataque a un problema específico del modo en que BTCPay Server gestionaba la autenticación del nodo Lightning. Qué falló El incidente se centró en credenciales de Lightning conocidas como "macaroons", que actúan como claves de API y conceden permisos para ejecutar acciones en un nodo. El problema es que esas credenciales seguían vigentes incluso después de que los usuarios aplicaran actualizaciones previas. Operadores que habían actualizado diligentemente sus instalaciones de BTCPay Server continuaban expuestos porque los macaroons antiguos permanecían válidos y era necesario regenerarlos manualmente. El mismo día de la alerta, BTCPay Server publicó la versión 2.4.2 y recomendó actualizar su backend NBXplorer a la versión 2.6.10. El proyecto pidió a todos los operadores que actualizaran de inmediato o, en su defecto, apagaran por completo sus servidores para evitar nuevas pérdidas. La vulnerabilidad es independiente de un fallo de autenticación anterior que BTCPay Server había corregido apenas unos días antes. La paradoja del autoalojamiento Foundation fabrica monederos de hardware, dispositivos pensados para dar al usuario el máximo control sobre su Bitcoin. Que incluso ellos se vieran sorprendidos por un exploit de BTCPay Server subraya lo exigente que resulta mantener una seguridad hermética en cada capa de una pila autoalojada. El ataque llega además en un momento de mayor escrutinio sobre la infraestructura de Bitcoin. Un fallo reciente de firmware en Coldcard reavivó el debate sobre la seguridad de los monederos de hardware, y el Bitcoin Red Team viene realizando auditorías asistidas por IA de herramientas críticas del ecosistema. Que esta vulnerabilidad de BTCPay estuviera siendo explotada activamente antes de aflorar en esos procesos de revisión plantea dudas sobre si los mecanismos actuales de auditoría están siguiendo el ritmo de una superficie de ataque en expansión. Consecuencias y puntos a vigilar Tanto BTCPay Server como el Bitcoin Red Team han señalado que en los próximos días publicarán análisis técnicos detallados del exploit. La naturaleza del problema —credenciales que sobreviven a las actualizaciones— encaja en una categoría fácil de pasar por alto. Si la corrección exige un paso manual adicional que no resulta evidente, la distancia entre "actualizado" y "seguro" se convierte en terreno fértil para los atacantes. Los comercios que aún operen versiones antiguas de BTCPay Server con Lightning habilitado deberían tratar la situación como prioritaria. La recomendación del proyecto de apagar servidores si no es posible actualizar de inmediato es inusualmente contundente para un equipo de mantenimiento de software de código abierto.