BTCPay Server atacado: vulnerabilidad crítica de LND provocó el robo de fondos — actualización urgente obligatoria
El equipo de BTCPay Server confirmó la explotación de una vulnerabilidad crítica que provocó el robo directo de fondos a algunos usuarios. Los atacantes utilizaron una brecha en el sistema de seguridad, obteniendo acceso remoto a datos confidenciales. Los desarrolladores recomiendan encarecidamente a todos los operadores que actualicen el software de inmediato, ya que cualquier versión inferior a la 2.4.2 está en riesgo.
El núcleo del problema y los componentes afectados
Durante la investigación se descubrió que la vulnerabilidad permitía a una persona no autorizada robar de forma remota los archivos de autenticación .macaroon, utilizados para gestionar nodos LND, una de las implementaciones más comunes de Lightning Network. La obtención de estos archivos otorga al atacante control total sobre el nodo, lo que abre acceso directo a los fondos en los canales.
La versión 2.4.2, publicada por los desarrolladores, elimina por completo esta brecha. Es importante destacar que solo se vieron afectados los nodos con LND integrado. Los usuarios sin funcionalidad Lightning y otras configuraciones de red no se vieron perjudicados. No obstante, recomiendo encarecidamente actualizar el software a todos sin excepción: descuidar los parches de seguridad en el entorno actual es inaceptable.
Qué deben hacer los operadores
Los operadores que utilicen LND deben actualizar lo antes posible a BTCPay Server 2.4.2 y LND 0.21.1 a través del panel de administración. Los archivos macaroon se recrearán automáticamente durante el proceso de actualización. Para aquellos que no puedan instalar el parche de inmediato, la única solución segura es apagar completamente los servidores.
Además, recomiendo a todos los operadores de LND revisar cuidadosamente el historial de sus nodos: prestar atención a conexiones sospechosas, cierres de canales inesperados y transacciones no autorizadas. Estos signos pueden indicar que el nodo ya está comprometido.
Contexto: segundo ataque grave en una semana
Este incidente se convierte en el segundo gran golpe a la seguridad de la infraestructura de bitcoin en los últimos días. Anteriormente, los analistas de Galaxy Research confirmaron el robo de 1719 BTC (aproximadamente $111 millones) a usuarios de los monederos hardware Coldcard. Según estimaciones de expertos, el daño final podría superar los $130 millones tras verificar todos los casos de ataques.
Ambos ataques no afectaron al protocolo de bitcoin en sí, lo que subraya su fiabilidad. Las vulnerabilidades se encontraron en las herramientas construidas sobre él. Esto recuerda una vez más: la seguridad en las criptomonedas comienza con la higiene en el uso del software especializado.
Mi comentario: Estamos observando una tendencia preocupante: los atacantes apuntan cada vez más no al protocolo base, sino a los servicios y herramientas periféricos que se consideran de confianza. El incidente con BTCPay Server es una señal para toda la comunidad. Los operadores de nodos deben revisar sus protocolos de seguridad y no retrasar las actualizaciones; de lo contrario, el precio de la demora se medirá en pérdidas financieras directas.