BTCPay Server ha confirmado que una vulnerabilidad crítica está siendo explotada activamente, lo que podría resultar en la pérdida de fondos de los operadores. El proyecto insta a actualizar a la versión 2.4.2 de inmediato o apagar los servidores para evitar compromisos.
***
- BTCPay Server advierte de un exploit activo que puede vaciar fondos, y pide instalar la versión 2.4.2 de emergencia.
- La vulnerabilidad ya está siendo explotada, según el proyecto, que recomienda apagar los servidores si no se puede actualizar.
- La advertencia se produce en un contexto de mayor escrutinio de seguridad en el ecosistema Bitcoin, tras otros incidentes recientes.
BTCPay Server ha emitido una advertencia urgente a todos los operadores de su software de procesamiento de pagos: una vulnerabilidad crítica está siendo explotada activamente y podría resultar en la pérdida de fondos. El proyecto de código abierto insta a los usuarios a instalar la versión 2.4.2 de inmediato, o a apagar sus servidores si no pueden completar la actualización.
La alerta fue publicada el 7 de agosto a través de la cuenta oficial del proyecto en la red social X. Según el mensaje, un atacante podría aprovechar el fallo para drenar los fondos de los comerciantes que utilizan esta solución para aceptar pagos en Bitcoin y Lightning Network.
¿Qué se sabe del exploit?
El proyecto no ha revelado detalles específicos sobre el método de ataque ni ha indicado cuáles versiones anteriores son vulnerables. Tampoco ha confirmado si se han producido pérdidas reales hasta el momento.
La falta de información técnica dificulta que los operadores evalúen si sus sistemas han sido comprometidos. No se han publicado indicadores de compromiso (IOCs) ni datos sobre el alcance de la explotación.
Los administradores deben abrir el Panel de Administración, navegar a Servidor, Mantenimiento y Actualización, y verificar que el número de versión en el pie de página sea 2.4.2. El proyecto insiste en que esta es la única vía oficial para obtener el parche.
Para aquellos que no puedan actualizar de inmediato, la instrucción es clara: apagar el servidor. Esto bloquea cualquier acceso no autorizado adicional, pero también significa que los comerciantes no podrán procesar pagos hasta que se instale la versión segura.
El contexto de BTCPay Server
BTCPay Server es un procesador de pagos de código abierto que permite a los comerciantes aceptar Bitcoin y Lightning Network sin depender de intermediarios centralizados. A diferencia de servicios custodiales como Coinbase Commerce, los operadores son responsables de mantener y asegurar su propia infraestructura.
Esta arquitectura reduce la dependencia de terceros, pero traslada la responsabilidad de la seguridad a los usuarios. Un fallo como el actual expone directamente los fondos y los datos de pago de los comerciantes.
El equipo de BTCPay Server no ha proporcionado más orientación que el aviso de actualización o apagado. La urgencia de la alerta sugiere que el riesgo es elevado y que la explotación ya está ocurriendo en la práctica.
El proyecto tampoco ha recomendado depender de descargas o parches de fuentes no oficiales. Todos los usuarios deben obtener la actualización a través de la interfaz de mantenimiento oficial del servidor.
Seguridad en el ecosistema Bitcoin
Esta divulgación se produce tras una serie de incidentes que han puesto en duda la seguridad de la infraestructura de Bitcoin. Hace apenas un día, Zeus Wallet puso su infraestructura fuera de línea después de contener un ciberataque, aunque aseguró que no se perdieron fondos de clientes.
El incidente de Zeus no parece estar relacionado con la vulnerabilidad de BTCPay Server, pero refleja una tendencia preocupante. El equipo voluntario Bitcoin Red Team informó recientemente que revisó 390 proyectos relacionados con Bitcoin y encontró 4.962 problemas potenciales, de los cuales 720 fueron clasificados como de severidad alta o crítica.
Estos hallazgos subrayan la necesidad de que los proyectos de código abierto mantengan un ciclo de actualización riguroso. Para los comerciantes, la lección es clara: las herramientas autoalojadas requieren una vigilancia constante.
BTCPay Server sigue sin publicar detalles técnicos sobre el fallo, lo que limita la capacidad de los administradores para detectar si fueron atacados. El proyecto ha dicho que compartirá más información conforme más usuarios instalen el parche y se reduzca el riesgo para los sistemas sin actualizar.
Mientras tanto, la guía oficial es directa: actualizar a v2.4.2 o apagar el servidor. Ignorar esta advertencia pone en riesgo los fondos y la integridad de las operaciones de pago.
El reporte de Crypto.news, que difundió la alerta, destaca que BTCPay Server no ha identificado cuántos servidores han sido comprometidos ni si se han confirmado pérdidas. Tampoco se reveló el vector de ataque, lo que dificulta la prevención.
Los operadores que ya han instalado la versión 2.4.2 pueden considerar que sus sistemas están protegidos, pero se recomienda revisar la actividad del servidor en busca de signos de acceso no autorizado. Si se detecta algo sospechoso, se debe contactar al equipo de soporte del proyecto.
La comunidad de Bitcoin está atenta a más actualizaciones. La divulgación de este tipo de vulnerabilidades suele desencadenar ataques adicionales contra sistemas que aún no han aplicado el parche, por lo que la velocidad de reacción es crucial.
BTCPay Server ha demostrado transparencia al alertar públicamente antes de que el exploit se vuelva masivo. Sin embargo, la falta de detalles técnicos deja a los administradores en un estado de incertidumbre. La prioridad ahora es actualizar o desconectarse.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
OpenAI frena desarrollo de Astra por temor a capacidades cibernéticas críticas
Bitcoin
BIP 110 pone a prueba el consenso de Bitcoin: qué dice y qué opinan las voces del ecosistema
Criptomonedas
Bybit demanda a Corea del Norte y sus hackers por el robo de USD $1,5 mil millones
AltCoins