Nodos Lightning de Bitcoin drenados por fallo en BTCPay Server

Hackers drenaron nodos Lightning de Bitcoin mediante un fallo crítico en BTCPay Server, afectando a Foundation y Citadel21. Se liberó el parche urgente v2.4.2.

Nodos Lightning de Bitcoin drenados por fallo en BTCPay Server
Compartir
Edicion: ES

Hackers explotaron una vulnerabilidad crítica en el procesador de pagos de código abierto BTCPay Server, logrando drenar Bitcoin de los nodos de la Lightning Network. El ataque, descubierto el 8 de agosto de 2026, permitió el acceso no autorizado a los archivos macaroon de LND (Lightning Network Daemon) —credenciales digitales para controlar nodos Lightning— sin autenticación. Al menos dos víctimas confirmadas, el fabricante de hardware wallets Foundation y la publicación bitcoin Citadel21, vieron sus canales Lightning cerrados forzosamente y sus fondos barridos. BTCPay lanzó de inmediato la versión 2.4.2 como parche de emergencia e instó a todos los operadores a actualizar o apagar sus servidores. Esta brecha es el segundo gran exploit de infraestructura en una semana, tras el hackeo de Coldcard que supuestamente llevó al robo de más de 1,700 BTC, lo que plantea preguntas urgentes sobre la seguridad del ecosistema de la red Lightning de Bitcoin.

¿Qué sucedió?

El exploit apuntó a instalaciones de BTCPay Server integradas con LND. Los archivos macaroon, que otorgan permisos totales, podían obtenerse sin autenticación. El equipo Red Team de Bitcoin había escaneado vulnerabilidades usando IA, aunque Craig Raw de Sparrow Wallet descubrió la falla de forma independiente al rastrear la pérdida de sus fondos. El fallo estaba en la capa de autenticación de dos factores de la API Greenfield: si el 2FA TOTP estaba habilitado, el código verificaba erróneamente claves FIDO2, permitiendo el acceso solo con correo y contraseña.

Cómo se desarrolló el ataque

La arquitectura de BTCPay otorga control total, pero las credenciales filtradas son un riesgo. Normalmente los macaroon están protegidos, pero en las versiones comprometidas, el endpoint /api/v1/server/lnd/credentials no requería autenticación. Un atacante podía obtener el archivo en texto claro, clonar el nodo y cerrar canales Lightning para forzar la liquidación en cadena a direcciones controladas. Al operar fuera de la cadena, el robo no fue visible de inmediato. Las vulnerabilidades en procesadores de pagos con criptomonedas resaltan los riesgos de las soluciones de autocustodia cuando no se parchean a tiempo.

Víctimas y fondos robados

Foundation confirmó que su nodo Lightning corporativo fue vaciado. Los atacantes cerraron todos los canales y retiraron los fondos, aunque la hot wallet de BTCPay no se vio afectada. Citadel21 también reportó un nodo drenado. BTCPay no ha revelado el número total de víctimas ni el valor robado, pero reconoce que múltiples nodos fueron comprometidos. El incidente afecta principalmente a pequeños comerciantes y entusiastas que usaban BTCPay para evitar riesgos de custodia. Las brechas de seguridad en finanzas descentralizadas subrayan la necesidad de auditorías más rigurosas en la infraestructura financiera de código abierto.

Respuesta de emergencia y mitigación

BTCPay respondió rápidamente con la versión 2.4.2, pero el parche no es suficiente: los archivos macaroon robados siguen siendo válidos. Los operadores deben eliminar y regenerar manualmente los macaroon, refrescar los tokens de autenticación y mover fondos restantes a nuevas direcciones. El equipo Red Team destacó que el escaneo con IA no reemplaza la revisión manual de código. El incidente reaviva el debate sobre la seguridad de las soluciones Bitcoin autocustodiadas y si la complejidad de Lightning Network supera su madurez en seguridad.

Preguntas Frecuentes

¿Qué es BTCPay Server?

BTCPay Server es un procesador de pagos Bitcoin gratuito y autohospedado lanzado en 2017. Permite a los comerciantes aceptar Bitcoin directamente, sin intermediarios, y admite pagos en cadena y en Lightning Network.

¿Cómo funcionó el hackeo?

Los atacantes explotaron un fallo lógico en la API Greenfield que omitía la autenticación de dos factores, permitiendo descargar archivos macaroon de LND sin iniciar sesión. Estos archivos otorgan control total sobre un nodo Lightning.

¿Quiénes fueron afectados?

Las víctimas confirmadas incluyen a Foundation y Citadel21. Se desconoce el número total, pero cualquier instancia de BTCPay Server con LND y la API vulnerable expuesta está en riesgo.

¿Cómo protejo mi BTCPay Server?

Actualice a la versión 2.4.2 de inmediato. Luego, elimine y regenere todos los archivos macaroon de LND, refresque las cadenas de autenticación de BTCPay y transfiera los fondos restantes a nuevas direcciones. Considere desconectar el servidor hasta completar estos pasos.

¿Están seguras las wallets on-chain de BTCPay?

Sí. La vulnerabilidad solo expuso las credenciales del nodo Lightning LND. Las hot wallets generadas directamente en BTCPay (con claves on-chain) no se vieron afectadas, como confirmó Foundation.

Estrechamente relacionado

ETFs de Bitcoin: La Fiebre Institucional Explicada
Cripto
Cripto
Estrechamente relacionado

ETFs de Bitcoin: La Fiebre Institucional Explicada

Los inversores institucionales, liderados por BlackRock, están invirtiendo masivamente en ETFs de Bitcoin, marcando...

Un conocido trader de criptomonedas advierte: ¿Puede el precio de Bitcoin caer a $90k?
Cripto
Cripto
Estrechamente relacionado

Un conocido trader de criptomonedas advierte: ¿Puede el precio de Bitcoin caer a $90k?

El precio de Bitcoin está bajo presión, con soporte alrededor de $100k. Los traders advierten de una posible caída a...

El ETF de Bitcoin atrae inversiones récord mientras Wall Street se vuelve alcista con las criptomonedas
Cripto
Cripto
Estrechamente relacionado

El ETF de Bitcoin atrae inversiones récord mientras Wall Street se vuelve alcista con las criptomonedas

El iShares Bitcoin Trust ETF (IBIT) de BlackRock ha atraído inversiones récord a principios de 2025, reflejando el...

GameStop amplía su cartera de Bitcoin con la compra de 4.710 BTC
Cripto
Cripto
Estrechamente relacionado

GameStop amplía su cartera de Bitcoin con la compra de 4.710 BTC

GameStop ha adquirido 4.710 Bitcoin, continuando con su estrategia en criptomonedas tras adoptar Bitcoin como activo...

Analista desmiente comparación de Bitcoin con la tulipomanía
Cripto
Cripto
Estrechamente relacionado

Analista desmiente comparación de Bitcoin con la tulipomanía

El analista de Bloomberg, Eric Balchunas, argumenta que la resiliencia de 17 años de Bitcoin hace que las...

ETFs de Bitcoin un año después: ¿Cambiaron el juego? | Análisis completo
Cripto
Cripto
Estrechamente relacionado

ETFs de Bitcoin un año después: ¿Cambiaron el juego? | Análisis completo

Un año después de la aprobación, los ETFs de Bitcoin atraían $118B de capital institucional, redujeron la...