Hackers explotaron una vulnerabilidad crítica en el procesador de pagos de código abierto BTCPay Server, logrando drenar Bitcoin de los nodos de la Lightning Network. El ataque, descubierto el 8 de agosto de 2026, permitió el acceso no autorizado a los archivos macaroon de LND (Lightning Network Daemon) —credenciales digitales para controlar nodos Lightning— sin autenticación. Al menos dos víctimas confirmadas, el fabricante de hardware wallets Foundation y la publicación bitcoin Citadel21, vieron sus canales Lightning cerrados forzosamente y sus fondos barridos. BTCPay lanzó de inmediato la versión 2.4.2 como parche de emergencia e instó a todos los operadores a actualizar o apagar sus servidores. Esta brecha es el segundo gran exploit de infraestructura en una semana, tras el hackeo de Coldcard que supuestamente llevó al robo de más de 1,700 BTC, lo que plantea preguntas urgentes sobre la seguridad del ecosistema de la red Lightning de Bitcoin.
¿Qué sucedió?
El exploit apuntó a instalaciones de BTCPay Server integradas con LND. Los archivos macaroon, que otorgan permisos totales, podían obtenerse sin autenticación. El equipo Red Team de Bitcoin había escaneado vulnerabilidades usando IA, aunque Craig Raw de Sparrow Wallet descubrió la falla de forma independiente al rastrear la pérdida de sus fondos. El fallo estaba en la capa de autenticación de dos factores de la API Greenfield: si el 2FA TOTP estaba habilitado, el código verificaba erróneamente claves FIDO2, permitiendo el acceso solo con correo y contraseña.
Cómo se desarrolló el ataque
La arquitectura de BTCPay otorga control total, pero las credenciales filtradas son un riesgo. Normalmente los macaroon están protegidos, pero en las versiones comprometidas, el endpoint /api/v1/server/lnd/credentials no requería autenticación. Un atacante podía obtener el archivo en texto claro, clonar el nodo y cerrar canales Lightning para forzar la liquidación en cadena a direcciones controladas. Al operar fuera de la cadena, el robo no fue visible de inmediato. Las vulnerabilidades en procesadores de pagos con criptomonedas resaltan los riesgos de las soluciones de autocustodia cuando no se parchean a tiempo.
Víctimas y fondos robados
Foundation confirmó que su nodo Lightning corporativo fue vaciado. Los atacantes cerraron todos los canales y retiraron los fondos, aunque la hot wallet de BTCPay no se vio afectada. Citadel21 también reportó un nodo drenado. BTCPay no ha revelado el número total de víctimas ni el valor robado, pero reconoce que múltiples nodos fueron comprometidos. El incidente afecta principalmente a pequeños comerciantes y entusiastas que usaban BTCPay para evitar riesgos de custodia. Las brechas de seguridad en finanzas descentralizadas subrayan la necesidad de auditorías más rigurosas en la infraestructura financiera de código abierto.
Respuesta de emergencia y mitigación
BTCPay respondió rápidamente con la versión 2.4.2, pero el parche no es suficiente: los archivos macaroon robados siguen siendo válidos. Los operadores deben eliminar y regenerar manualmente los macaroon, refrescar los tokens de autenticación y mover fondos restantes a nuevas direcciones. El equipo Red Team destacó que el escaneo con IA no reemplaza la revisión manual de código. El incidente reaviva el debate sobre la seguridad de las soluciones Bitcoin autocustodiadas y si la complejidad de Lightning Network supera su madurez en seguridad.
Preguntas Frecuentes
¿Qué es BTCPay Server?
BTCPay Server es un procesador de pagos Bitcoin gratuito y autohospedado lanzado en 2017. Permite a los comerciantes aceptar Bitcoin directamente, sin intermediarios, y admite pagos en cadena y en Lightning Network.
¿Cómo funcionó el hackeo?
Los atacantes explotaron un fallo lógico en la API Greenfield que omitía la autenticación de dos factores, permitiendo descargar archivos macaroon de LND sin iniciar sesión. Estos archivos otorgan control total sobre un nodo Lightning.
¿Quiénes fueron afectados?
Las víctimas confirmadas incluyen a Foundation y Citadel21. Se desconoce el número total, pero cualquier instancia de BTCPay Server con LND y la API vulnerable expuesta está en riesgo.
¿Cómo protejo mi BTCPay Server?
Actualice a la versión 2.4.2 de inmediato. Luego, elimine y regenere todos los archivos macaroon de LND, refresque las cadenas de autenticación de BTCPay y transfiera los fondos restantes a nuevas direcciones. Considere desconectar el servidor hasta completar estos pasos.
¿Están seguras las wallets on-chain de BTCPay?
Sí. La vulnerabilidad solo expuso las credenciales del nodo Lightning LND. Las hot wallets generadas directamente en BTCPay (con claves on-chain) no se vieron afectadas, como confirmó Foundation.
Follow Discussion