BTCPay Server confirmó que los atacantes explotaron una falla crítica para robar fondos de usuarios que ejecutaban cualquier versión anterior a la 2.4.2 y pidió a los operadores que actualizaran de inmediato.
El procesador de pagos de Bitcoin autoalojado lanzó la versión 2.4.2 para cerrar la vulnerabilidad. El problema permitía que un atacante remoto no autenticado obtuviera archivos de credenciales .macaroon para LND, una implementación común de Lightning Network.
Qué deben hacer los usuarios de BTCPay Server
Las credenciales robadas podrían otorgar a un atacante control total de un nodo de LND. Desde ahí, el atacante podría mover fondos directamente fuera del nodo.
“Hemos confirmado que los atacantes explotaron esta vulnerabilidad. Los usuarios se vieron afectados y se robaron fondos. Aún no publicamos detalles técnicos porque los operadores todavía necesitan tiempo para actualizar”, dijo el equipo.
Síguenos en X para recibir las últimas noticias en el momento en que ocurran
Hay una vulnerabilidad crítica que se está explotando activamente en BTCPay Server, lo que puede resultar en la pérdida de fondos. Por favor, actualiza tu BTCPayServer a la versión 2.4.2 yendo a Admin Dashboard -> Server -> Maintenance -> Update y verifica la cadena de versión 2.4.2 en el pie de página. Si…
— BTCPay Server (@BtcpayServer) 7 de agosto de 2026
El riesgo se aplica específicamente a despliegues que usan LND. Otras configuraciones de Lightning y usuarios que no usan Lightning no enfrentan exposición de credenciales, aunque el proyecto aún les instó a actualizar. Las billeteras en cadena y calientes de BTCPay Server no se ven afectadas.
Los operadores que usen LND deben actualizar a la versión 2.4.2 y LND 0.21.1 mediante el panel de mantenimiento. La actualización regenera los macaroons automáticamente. A quienes no pudieron aplicar el parche de inmediato se les indicó desconectar sus servidores.
El proyecto también aconsejó a los usuarios de LND revisar la actividad del nodo en busca de pares desconocidos, cierres de canales inesperados y pagos que no realizaron.
Un segundo golpe a la autocustodia de Bitcoin
El anuncio se produce tras otro gran incidente de seguridad. Galaxy Research confirmó el viernes que 1.719 Bitcoin (BTC), valorados aproximadamente en $111 millones, han sido robados a usuarios de Coldcard hasta ahora. La firma espera que las pérdidas totales superen los $130 millones una vez que se verifiquen los casos pendientes.
$111 MILLONES CONFIRMADOS ROBADOS HASTA AHORA EN EL EXPLOIT DE COLDCAKGracias a reportes de las víctimas, podemos confirmar con alta confianza que se han robado 1719 BTC a víctimas de Coldcard hasta el momentoTenemos muchas más monedas que estamos verificando para confirmar: creemos que las pérdidas totales probablemente superen los $130m pic.twitter.com/pLfiMQZFyX
— Galaxy Research (@glxyresearch) 7 de agosto de 2026
Ningún incidente tocó el protocolo de Bitcoin en sí. En cambio, ambos expusieron debilidades en las herramientas construidas a su alrededor.
Suscríbete a nuestro canal de YouTube para ver a líderes y periodistas proporcionar información experta
