BTCPay Server advierte de una vulnerabilidad activa que podría drenar fondos

BTC
vulnerabilidad críticaActualización de seguridadBTCPay Serverdrenaje de fondosAutoalojadoExploit
2026-08-07Fuente: crypto.news
BTCPay Server advierte de una vulnerabilidad activa que podría drenar fondos

BTCPay Server ha instado a los usuarios a instalar la versión 2.4.2 inmediatamente después de descubrir que los atacantes están explotando activamente una vulnerabilidad crítica que podría provocar el robo de fondos.

Resumen

  • BTCPay Server v2.4.2 contiene la actualización de seguridad requerida.
  • La vulnerabilidad ya está siendo explotada activamente, según el proyecto.
  • Los operadores que no puedan actualizar deben apagar sus servidores inmediatamente.
  • BTCPay Server no ha revelado el método de ataque ni las pérdidas financieras totales.

BTCPay Server dice a los usuarios que instalen la v2.4.2

BTCPay Server emitió la advertencia a través de su cuenta oficial de X el 7 de agosto, describiendo la vulnerabilidad como crítica y diciendo que una explotación exitosa podría resultar en la pérdida de fondos.

El proyecto instruyó a los administradores de servidores a abrir el Panel de Administración y navegar a Servidor, Mantenimiento y Actualización. Los operadores deben confirmar que el número de versión que se muestra en el pie de página del servidor sea 2.4.2.

"Hay una vulnerabilidad crítica que está siendo explotada activamente en BTCPay Server, lo que puede resultar en la pérdida de fondos", dijo el proyecto.

A los usuarios que no puedan completar la actualización de inmediato se les ha dicho que apaguen su BTCPay Server hasta que se pueda instalar la versión parcheada. La medida tiene como objetivo bloquear el acceso no autorizado adicional a los servidores que puedan permanecer expuestos.

BTCPay Server no identificó qué versiones anteriores son vulnerables. Tampoco reveló cómo los atacantes están obteniendo acceso, cuántos servidores han sido comprometidos, o si se han confirmado pérdidas.

Falla crítica amenaza los pagos de Bitcoin autoalojados

BTCPay Server es un procesador de pagos de código abierto que permite a los comerciantes aceptar pagos de Bitcoin y Lightning Network a través de la infraestructura que controlan. A diferencia de las plataformas de pago de custodia, los operadores son responsables de mantener y asegurar sus propias instalaciones.

Esa estructura reduce la dependencia de un proveedor de pagos centralizado, pero coloca la responsabilidad de las actualizaciones de software en los comerciantes individuales y administradores de servidores. Una instalación comprometida podría exponer las operaciones de pago u otras funciones sensibles del servidor, dependiendo del alcance de la vulnerabilidad.

La recomendación del proyecto de apagar los sistemas muestra la urgencia de la amenaza. Los operadores no deben dejar un servidor afectado en línea mientras esperan un período de mantenimiento conveniente porque BTCPay Server ha confirmado que la explotación ya está ocurriendo.

Los usuarios deben obtener la actualización a través de la interfaz de mantenimiento oficial del servidor y verificar la cadena de versión 2.4.2. El proyecto no ha aconsejado a los usuarios que dependan de descargas de terceros o correcciones no oficiales.

La infraestructura de Bitcoin enfrenta una revisión de seguridad más amplia

La divulgación sigue a otro incidente reciente que involucra la infraestructura de pagos de Bitcoin. Como informó crypto.news, Zeus Wallet puso su infraestructura fuera de línea después de contener un ciberataque y comenzó a auditar sus sistemas antes de restaurar los servicios.

Zeus dijo que no se perdieron fondos de clientes ni se pusieron en riesgo. También dijo que su investigación no había identificado una vulnerabilidad en el software de nodos Lightning. No hay evidencia actual que indique que el incidente de Zeus y la vulnerabilidad de BTCPay Server estén conectados.

Las revisiones de seguridad se han expandido en todo el ecosistema de Bitcoin después de una serie de ataques recientes. Crypto.news informó el 6 de agosto que el Equipo Rojo de Bitcoin voluntario había encontrado 4,962 problemas potenciales al revisar 390 proyectos relacionados con Bitcoin.

El grupo clasificó 720 de esos hallazgos como de gravedad alta o crítica. Su trabajo cubre billeteras de Bitcoin, bibliotecas criptográficas y software de infraestructura, aunque no identificó públicamente proyectos con fallas críticas sin resolver.

Qué deben hacer a continuación los operadores de BTCPay Server

Los operadores de BTCPay Server deben tratar la actualización como una acción de seguridad de emergencia, no como una actualización de software rutinaria. Los servidores deben permanecer fuera de línea si los administradores no pueden confirmar que se ha instalado la versión 2.4.2.

Los comerciantes también pueden necesitar revisar la actividad del servidor en busca de señales de acceso no autorizado. Sin embargo, BTCPay Server aún no ha publicado indicadores de compromiso ni detalles técnicos que los operadores puedan usar para determinar si sus sistemas fueron atacados.

Puede que se proporcione más información una vez que más usuarios hayan instalado el parche y la divulgación pública ya no aumente el riesgo para los servidores sin parchear. Hasta entonces, la guía del proyecto sigue siendo limitada pero directa: actualice a la v2.4.2 o apague el servidor.