BTCPay Server, el procesador de pagos de código abierto utilizado por miles de comerciantes de bitcoin en todo el mundo, emitió una alerta de seguridad urgente el 7 de agosto tras ataques que explotaron una vulnerabilidad crítica para vaciar fondos de nodos Lightning conectados. La falla otorgó acceso no autorizado a las credenciales de los nodos Lightning, y al menos dos miembros destacados de la comunidad de bitcoin confirmaron que sus nodos fueron vaciados durante la noche.
Foundation, la empresa detrás de una popular línea de monederos hardware, y hodlonaut, quien administra la publicación de bitcoin Citadel21, ambos informaron que sus canales Lightning fueron cerrados forzosamente y sus fondos fueron retirados por completo. Sus monederos calientes asociados no se vieron afectados, lo que limita el vector de ataque a algo específico sobre cómo BTCPay Server manejó la autenticación del nodo Lightning.
¿Qué salió mal?
La vulnerabilidad se centraba en las credenciales del nodo Lightning conocidas como macaroons, que funcionan como claves de API que otorgan permiso para realizar acciones en un nodo Lightning. El problema era que estas credenciales persistían incluso después de que los usuarios aplicaran actualizaciones de software anteriores. Los operadores que habían actualizado diligentemente sus instalaciones de BTCPay Server seguían expuestos porque los macaroons antiguos seguían siendo válidos y requerían una actualización manual de las credenciales.
BTCPay Server lanzó la versión 2.4.2 el mismo día que la alerta, junto con instrucciones para actualizar su backend NBXplorer a la versión 2.6.10. El proyecto solicitó a todos los operadores que actualicen inmediatamente o apaguen por completo sus servidores para evitar pérdidas adicionales.
Cabe destacar que esta vulnerabilidad era independiente de un error de autenticación anterior que BTCPay Server ya había corregido unos días antes.
La paradoja del autoalojamiento
Foundation construye monederos físicos, dispositivos diseñados expresamente para dar a los usuarios el máximo control sobre su propio bitcoin. Que hayan sido sorprendidos por una explotación de BTCPay Server ilustra lo exigente que es mantener una seguridad impenetrable en cada capa de una pila autohospedada.
El ataque también ocurre durante un período de mayor escrutinio para la infraestructura de bitcoin en general. Una reciente vulnerabilidad en el firmware de Coldcard puso bajo lupa la seguridad de los monederos hardware, y el Bitcoin Red Team ha estado realizando auditorías asistidas por IA de herramientas críticas de bitcoin. El hecho de que esta vulnerabilidad de BTCPay fuera explotada activamente antes de que pudiera ser detectada por esos esfuerzos de auditoría plantea preguntas sobre qué tan bien el proceso actual de revisión de seguridad está manteniendo el ritmo con la superficie de ataque.
Caída y qué observar
Tanto BTCPay Server como el Bitcoin Red Team han indicado que se publicarán análisis técnicos detallados de la explotación en los próximos días.
Los mecanismos específicos de esta explotación, las credenciales que sobrevivieron a las actualizaciones de software, apuntan a una categoría de vulnerabilidad que es fácil pasar por alto. Cuando la corrección requiere un paso manual adicional que no es inmediatamente obvio, la brecha entre "actualizado" y "seguro" se convierte en un terreno fértil para los atacantes.
Los comerciantes que aún ejecutan versiones antiguas de BTCPay Server con Lightning activado deben tratar la situación como urgente. La recomendación del proyecto de apagar los servidores si no es posible actualizar inmediatamente es inusualmente directa para los mantenedores de código abierto.

