El procesador de pagos criptográficos autohospedado alertó sobre una vulnerabilidad crítica que estaba siendo explotada activamente por actores maliciosos y recomendó actualizar o desactivar el servicio para evitar la pérdida de fondos. BTCPay Server informó de que el Bitcoin Red Team había detectado y revelado la vulnerabilidad.
Los nodos Lightning de Bitcoin se ven afectados mientras BTCPay anuncia una corrección de emergencia para la versión 2.4.2

Puntos clave
- BTCPay Server se enfrentó a un ataque activo que permitía a los atacantes robar fondos a los usuarios.
- Los desarrolladores instaron a los usuarios a actualizar a la versión 2.4.2 o a apagar los servidores para evitar más pérdidas.
- Tras el ataque a Coldcard, se vaciaron varios nodos en lo que parece ser un ataque dirigido.
BTCPay Server recomienda actualizar tras una vulnerabilidad crítica
El ecosistema de Bitcoin se enfrenta a otro ataque más contra un servicio de infraestructura autohospedado tras el reciente ataque a Coldcard, que se saldó con el robo de más de 1.700 BTC, según Galaxy Research.
BTCPay Server, un procesador de pagos de criptomonedas de código abierto y autohospedado, ha anunciado que se enfrenta a un ataque en curso por parte de actores maliciosos desconocidos que afecta a su código fuente.
En las redes sociales, el equipo de BTCPay Server ha destacado que existe una «vulnerabilidad crítica que se está explotando activamente en BTCPay Server, lo que puede provocar la pérdida de fondos».
La vulnerabilidad fue revelada por el Bitcoin Red Team, un grupo de seguridad voluntario que ya ha detectado miles de vulnerabilidades en cientos de proyectos de código abierto tras el ataque a Coldcard.
«Actualiza tu BTCPay Server a la versión 2.4.2 accediendo a Panel de administración -> Servidor -> Mantenimiento -> Actualizar y comprueba que aparece la cadena de versión 2.4.2 en el pie de página. Si no puedes actualizar de inmediato, apaga tu BTCPay Server para evitar el acceso no autorizado hasta que puedas realizar la actualización», recomendó BTCPay Server.
Además, el proyecto instó a los usuarios a actualizar «macaroons» y «macaroons.db», dos archivos fundamentales del servidor; a actualizar las cadenas de autenticación y a trasladar los fondos si están almacenados en una cartera caliente generada mediante BTCPay.
Aunque no se han publicado cifras sobre esta vulnerabilidad, se conocen al menos dos casos en los que se sustrajeron fondos. Zack Herbert, cofundador y director ejecutivo de Foundation, empresa creadora del dispositivo Passport Prime, informó de que su nodo fue vaciado de la noche a la mañana.
Hodlonaut también descubrió que los fondos del nodo Lightning Citadel 21 habían sido vaciados, aunque señaló que no contenía muchos fondos debido a las precauciones tomadas ante la posible activación del BIP-110.
Destacó que este ataque parecía selectivo, dirigido al «corazón mismo» de la capa social de bitcoin. «Coldcard y BTCPayserver. Se trata de herramientas para entusiastas y usuarios incondicionales, utilizadas por personas que viven y respiran Bitcoin. No parece una casualidad», concluyó.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.












