BTCPay Server confirmó que intrusos explotaron una falla crítica para robar fondos de usuarios con cualquier versión anterior a la 2.4.2 y orientó a los operadores a actualizarse inmediatamente.

El procesador de pagos de Bitcoin autoalojado lanzó la versión 2.4.2 para corregir la vulnerabilidad. La falla permitía que un intruso remoto, sin autenticación, obtuviera archivos de credenciales .macaroon para LND, una implementación popular de Lightning Network.

¿Qué deben hacer los usuarios de BTCPay Server?

Las credenciales robadas podrían haber dado al atacante control total del nodo LND. A partir de ahí, sería posible retirar los fondos directamente desde el nodo.

“… Confirmamos que los atacantes explotaron esta vulnerabilidad. Los usuarios se vieron afectados y hubo robo de fondos. No estamos divulgando detalles técnicos en este momento, ya que los operadores todavía necesitan tiempo para actualizar”, dijo el equipo.

Hay una vulnerabilidad crítica que se está explotando activamente en BTCPay Server, lo que puede provocar la pérdida de fondos.

Veuillez mettre à jour votre BTCPayServer vers la version 2.4.2 en accédant à Admin Dashboard -> Server -> Maintenance -> Update & vérifier la chaîne de version 2.4.2 dans le pied de page.

Si vous…

— BTCPay Server (@BtcpayServer) 7 de agosto de 2026

El riesgo es específico para implementaciones que utilizan LND. Otras configuraciones de Lightning y usuarios fuera de Lightning no tuvieron exposición a credenciales, pero el proyecto mantiene la recomendación de actualizar. Las carteras on-chain y hot del propio BTCPay Server no se vieron afectadas.

Os operadores que utilizam LND deben realizar la actualización a la versión 2.4.2 y también a LND 0.21.1 a través del panel de mantenimiento. La actualización regenera automáticamente los macaroon. Para quienes no puedan aplicar el parche de inmediato, la orientación fue sacar los servidores de funcionamiento.

El proyecto también recomendó que los usuarios de LND revisen la actividad del nodo para identificar pares desconocidos, cierres de canales inesperados y pagos no realizados.

Un segundo golpe contra la autocustodia del Bitcoin

La divulgación se produce después de otro grave incidente de seguridad. Galaxy Research confirmó el viernes que 1.719 Bitcoin (BTC), un valor cercano a US$ 111 millones, fueron robados a usuarios de Coldcard hasta ahora. La empresa cree que las pérdidas totales superarán los US$ 130 millones cuando se verifiquen todos los casos pendientes.

$111 MILLONES CONFIRMADOS ROBADOS HASTA AHORA EN EXPLOIT DE COLD CARD

Gracias a los reportes de las víctimas, podemos confirmar con alta confianza que ya se han robado 1719 BTC a víctimas de Coldcard

Tenemos muchas más monedas que estamos verificando para confirmar: creemos que las pérdidas totales probablemente superen los $130 millones pic.twitter.com/pLfiMQZFyX

— Galaxy Research (@glxyresearch) 7 de agosto de 2026

Ninguno de los incidentes afectó el propio protocolo de Bitcoin. Ambos revelaron fragilidades en las herramientas creadas a su alrededor.

El artículo Herramienta de pago Bitcoin BTCPay pide actualización tras ataque que resultó en robo de fondos se vio por primera vez en BeInCrypto Brasil.