Vulnerabilidad en BTCPay Server drena fondos de nodos Lightning

iconCryptoBriefing
Compartir
AI summary iconResumen
Un informe de noticias sobre una vulnerabilidad del 7 de agosto revela que los atacantes explotaron una falla en BTCPay Server, agotando los fondos de nodos Lightning. El problema involucró macaroons—credenciales de Lightning—que permanecían activas tras las actualizaciones, requiriendo una actualización manual. Dos miembros de la comunidad Bitcoin confirmaron que sus nodos fueron vaciados durante la noche. BTCPay Server lanzó la versión 2.4.2 y urgió a los usuarios a actualizar o apagar sus servidores. El incidente resalta la necesidad de actualizaciones de noticias en cadena para rastrear riesgos de seguridad en tiempo real.

BTCPay Server, el procesador de pagos de código abierto utilizado por miles de comerciantes de bitcoin en todo el mundo, emitió una alerta de seguridad urgente el 7 de agosto tras ataques que explotaron una vulnerabilidad crítica para vaciar fondos de nodos Lightning conectados. La falla otorgó acceso no autorizado a las credenciales de los nodos Lightning, y al menos dos miembros destacados de la comunidad de bitcoin confirmaron que sus nodos fueron vaciados durante la noche.

Foundation, la empresa detrás de una popular línea de monederos hardware, y hodlonaut, quien administra la publicación de bitcoin Citadel21, ambos informaron que sus canales Lightning fueron cerrados forzosamente y sus fondos fueron retirados por completo. Sus monederos calientes asociados no se vieron afectados, lo que limita el vector de ataque a algo específico sobre cómo BTCPay Server manejó la autenticación del nodo Lightning.

¿Qué salió mal?

La vulnerabilidad se centraba en las credenciales del nodo Lightning conocidas como macaroons, que funcionan como claves de API que otorgan permiso para realizar acciones en un nodo Lightning. El problema era que estas credenciales persistían incluso después de que los usuarios aplicaran actualizaciones de software anteriores. Los operadores que habían actualizado diligentemente sus instalaciones de BTCPay Server seguían expuestos porque los macaroons antiguos seguían siendo válidos y requerían una actualización manual de las credenciales.

Anuncio

BTCPay Server lanzó la versión 2.4.2 el mismo día que la alerta, junto con instrucciones para actualizar su backend NBXplorer a la versión 2.6.10. El proyecto solicitó a todos los operadores que actualicen inmediatamente o apaguen por completo sus servidores para evitar pérdidas adicionales.

Cabe destacar que esta vulnerabilidad era independiente de un error de autenticación anterior que BTCPay Server ya había corregido unos días antes.

La paradoja del autoalojamiento

Foundation construye monederos físicos, dispositivos diseñados expresamente para dar a los usuarios el máximo control sobre su propio bitcoin. Que hayan sido sorprendidos por una explotación de BTCPay Server ilustra lo exigente que es mantener una seguridad impenetrable en cada capa de una pila autohospedada.

El ataque también ocurre durante un período de mayor escrutinio para la infraestructura de bitcoin en general. Una reciente vulnerabilidad en el firmware de Coldcard puso bajo lupa la seguridad de los monederos hardware, y el Bitcoin Red Team ha estado realizando auditorías asistidas por IA de herramientas críticas de bitcoin. El hecho de que esta vulnerabilidad de BTCPay fuera explotada activamente antes de que pudiera ser detectada por esos esfuerzos de auditoría plantea preguntas sobre qué tan bien el proceso actual de revisión de seguridad está manteniendo el ritmo con la superficie de ataque.

Caída y qué observar

Tanto BTCPay Server como el Bitcoin Red Team han indicado que se publicarán análisis técnicos detallados de la explotación en los próximos días.

Los mecanismos específicos de esta explotación, las credenciales que sobrevivieron a las actualizaciones de software, apuntan a una categoría de vulnerabilidad que es fácil pasar por alto. Cuando la corrección requiere un paso manual adicional que no es inmediatamente obvio, la brecha entre "actualizado" y "seguro" se convierte en un terreno fértil para los atacantes.

Los comerciantes que aún ejecutan versiones antiguas de BTCPay Server con Lightning activado deben tratar la situación como urgente. La recomendación del proyecto de apagar los servidores si no es posible actualizar inmediatamente es inusualmente directa para los mantenedores de código abierto.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.