El procesamiento de BTCPay Server se vio en el centro de un incidente de seguridad: los desarrolladores confirmaron la explotación de una vulnerabilidad crítica, por la cual los atacantes obtuvieron acceso a los datos de algunos usuarios y lograron robar fondos.
El equipo del proyecto lanzó la versión 2.4.2 y cerró la brecha. Todas las versiones anteriores con compilaciones de LND estaban en riesgo. Los desarrolladores instaron a los operadores a no retrasar la actualización, especialmente si su infraestructura utiliza Lightning Network.
La vulnerabilidad permitía a un atacante remoto sin autorización obtener archivos con credenciales .macaroon para LND. Esta implementación de Lightning Network se utiliza a menudo en servicios que procesan pagos en Bitcoin y ayudan a escalar los pagos sobre la red principal.
Quién debe actualizar BTCPay Server en primer lugar
Las credenciales robadas otorgan al atacante control total sobre el nodo LND. Después de esto, puede retirar fondos directamente de dicho nodo, lo que sucedió con algunos usuarios.
«Confirmamos que los atacantes utilizaron esta vulnerabilidad. Algunos usuarios se vieron afectados, los fondos fueron robados. Por ahora no revelamos detalles para que los operadores tengan tiempo de instalar la actualización», declaró el equipo de BTCPay Server.
El riesgo solo afecta a las configuraciones con LND. BTCPay Server puede aceptar pagos en la red principal de Bitcoin y es compatible con Lightning Network, pero los usuarios sin Lightning, así como otras variantes de configuración de Lightning Network, según los desarrolladores, no experimentaron fugas. Sin embargo, el equipo igualmente recomienda actualizar a todos los operadores. Los monederos oficiales on-chain y los monederos calientes de BTCPay Server no se vieron afectados.
Los operadores que usan LND deben migrar a BTCPay Server 2.4.2 y LND 0.21.1 a través del panel administrativo. Durante la actualización, los archivos macaroon se generan automáticamente de nuevo. Si no es posible instalar el parche rápidamente, los desarrolladores recomiendan desactivar temporalmente los servidores.
Para los operadores de LND, lo principal ahora es migrar rápidamente a BTCPay Server 2.4.2 y LND 0.21.1: las compilaciones antiguas dejan en riesgo las credenciales macaroon y los fondos en el nodo.
A qué deben prestar atención los usuarios de LND
Después de instalar la actualización, los propietarios de nodos deben revisar el historial de actividad. Son especialmente importantes las conexiones desconocidas, cierres inesperados de canales y pagos que el usuario no haya realizado.
Cómo funciona BTCPay Server
BTCPay Server es un procesador de pagos de código abierto para aceptar pagos en Bitcoin. Conecta una tienda, un punto de venta (POS) o un enlace de pago directo con el monedero del operador: crea una factura, rastrea el pago en la red de Bitcoin o a través de Lightning Network y transmite el estado del pago a la tienda mediante integraciones, plugins o API.
BTCPay Server es utilizado por:
- tiendas en línea;
- proyectos de comercio electrónico;
- servicios de crowdfunding;
- puntos de venta POS.
El servicio también puede usarse sin una tienda en línea, por ejemplo, para aceptar pagos directamente o a través de POS. Para instalar y usar BTCPay Server no se requiere KYC, y la configuración básica normalmente consiste en descargar el código desde GitHub, ejecutarlo en su propio servidor y conectar el monedero y la tienda.
Funciones clave de BTCPay Server:
- generación de facturas de pago;
- integración con tiendas;
- soporte de API;
- informes de pagos;
- aceptación de pagos a través de POS.
En esta infraestructura normalmente se utilizan:
- API;
- plugins;
- monederos de criptomonedas;
- módulos de contabilidad;
- el código fuente de BTCPay Server en GitHub.
Se elige BTCPay Server en lugar de procesadores centralizados cuando son importantes la descentralización, el control de los fondos, la ausencia de comisiones por procesamiento y el código abierto. La conversión automática de criptomonedas a fiat no está incluida en las funciones básicas, por lo que estos escenarios suelen implementarse por separado.
El soporte y los materiales de formación pueden encontrarse en la documentación oficial de BTCPay Server, en GitHub, en foros y en las comunidades del proyecto.
Por eso, el incidente es importante no solo para operadores individuales, sino también para equipos que construyen infraestructura de pagos cripto sobre soluciones de código abierto y despliegan sus propios servidores.
Los desarrolladores subrayaron por separado: el problema no está relacionado con la Central processing unit y no afecta al protocolo Bitcoin en sí. Se trata de una vulnerabilidad en las herramientas construidas alrededor de la infraestructura de pagos.
Otro golpe a la seguridad de las herramientas de Bitcoin
El informe sobre el problema en BTCPay Server coincidió con otro gran incidente. Galaxy Research confirmó que a usuarios de Coldcard les robaron 1719 Bitcoin, valorados en aproximadamente 111 millones de dólares. Según los analistas, tras revisar todos los episodios de los ataques, el daño total podría superar los 130 millones de dólares.
Ninguno de los dos casos afectó al protocolo base de Bitcoin. Las vulnerabilidades se encontraron en servicios y dispositivos que funcionan sobre él. Esto demuestra una vez más que la seguridad de la criptoinfraestructura depende no solo de la blockchain, sino también de la calidad de los monederos, nodos, módulos de pago y software de servidor.
{
«@context»: «https://schema.org»,
«@type»: «Article»,
«about»: [
{
«@type»: «SoftwareApplication»,
«name»: «BTCPay Server»
},
{
«@type»: «Thing»,
«name»: «bitcoin»
},
{
«@type»: «SoftwareApplication»,
«name»: «Lightning Network»
},
{
«@type»: «Thing»,
«name»: «procesador de pagos»
},
{
«@type»: «Organization»,
«name»: «GitHub»
},
{
«@type»: «Thing»,
«name»: «monedero de criptomonedas»
},
{
«@type»: «Thing»,
«name»: «api»
},
{
«@type»: «Thing»,
«name»: «comercio electrónico»
}
]
}
