Cryptelio

Hackeos y Explotaciones

Vulnerabilidad en BTCPay Server con Donación de 0.42 BTC y Recompensa por Fondos Robados

Cryptelio Editorial Publicado 10 ago. 2026 · 20:31 UTC

BTCPay Server, el procesador de pagos en Bitcoin de código abierto, ha revelado recientemente una grave vulnerabilidad que permitió a los atacantes secuestrar de forma remota nodos de la Lightning Network, resultando en robos de fondos. El problema ha sido corregido en la versión 2.4.2, y el proyecto ha donado 0.42 BTC a los investigadores que reportaron la falla.

La vulnerabilidad afectó a las implementaciones de BTCPay Server que utilizan nodos LND de Lightning, donde los atacantes explotaron archivos de credenciales .macaroon expuestos, que controlan el acceso a estos nodos. Esta falla permitió a usuarios no autorizados obtener control total sobre el nodo Lightning de una víctima sin necesidad de credenciales de inicio de sesión.

Los informes indican que los robos estaban ocurriendo antes de que se lanzara el parche, aunque la cantidad total robada sigue sin ser revelada. Las comunicaciones de BTCPay Server inicialmente evitaron detalles técnicos para prevenir más explotaciones mientras los usuarios actualizaban sus sistemas.

Craig Raw, el desarrollador detrás de Sparrow Wallet, junto con miembros del Bitcoin Red Team, fue reconocido por la divulgación responsable de la vulnerabilidad. En reconocimiento a sus esfuerzos, BTCPay Server les otorgó una donación de 0.42 BTC.

Además de la donación, BTCPay Server anunció un programa de recompensas destinado a recuperar fondos robados, ofreciendo hasta tres Bitcoins por información útil que conduzca a la recuperación. El proyecto se ha puesto en contacto con los usuarios afectados, instándolos a actualizar a la última versión del software y revisar los registros de actividad de sus nodos en busca de signos de acceso no autorizado.

BTCPay Server expresó su compromiso de aprender de este incidente y mejorar las medidas de seguridad para proteger a sus usuarios en el futuro.

FAQ

¿Qué vulnerabilidad se descubrió recientemente en BTCPay Server?

Se encontró una vulnerabilidad que permitía a los atacantes secuestrar de forma remota nodos de la Lightning Network, lo que llevaba al robo de fondos de las implementaciones de BTCPay Server que utilizan nodos Lightning LND.

¿Cómo se explotó la vulnerabilidad?

Los atacantes explotaron archivos de credenciales .macaroon expuestos, que controlan el acceso a los nodos Lightning, lo que les permitió obtener el control total sin necesidad de credenciales de inicio de sesión.

¿Qué acciones ha tomado BTCPay Server en respuesta a esta vulnerabilidad?

BTCPay Server lanzó un parche en la versión 2.4.2, donó 0.42 BTC a los investigadores que informaron sobre la falla y lanzó un programa de recompensas que ofrece hasta tres Bitcoins por información que conduzca a la recuperación de fondos robados.

¿Qué deben hacer los usuarios afectados después de la divulgación de la vulnerabilidad?

Se insta a los usuarios afectados a actualizar a la última versión del software y revisar los registros de actividad de su nodo en busca de cualquier signo de acceso no autorizado.

¿Quién fue acreditado por la divulgación responsable de la vulnerabilidad?

Craig Raw, el desarrollador detrás de Sparrow Wallet, junto con miembros del Bitcoin Red Team, fueron acreditados por divulgar responsablemente la vulnerabilidad a BTCPay Server.

Leer →