BTCPay Server ha restringido temporalmente las conexiones remotas públicas a nodos de la Lightning Network que ejecutan el software Lightning Network Daemon (LND), después de que atacantes explotaran una vulnerabilidad crítica para obtener credenciales y mover fondos.
BTCPay afirmó que la restricción impide que carteras externas como Zeus se conecten a través de un dominio de BTCPay Server o una dirección Tor onion en despliegues de Docker. BTCPay declaró que los pagos Lightning pueden continuar y que planea restaurar la opción de acceso remoto cuando lo considere seguro.
La versión 2.4.2 instala LND versión 0.21.1 y regenera automáticamente las credenciales "macaroon" en las instalaciones estándar de BTCPay. El proyecto aconsejó a los operadores que verifiquen si hay pagos no autorizados, cierres inesperados de canales, nodos pares desconocidos y discrepancias en sus saldos en cadena o en la Lightning Network.
La brecha de seguridad de BTCPay es el último incidente que involucra productos de Bitcoin ampliamente utilizados, tras un fallo en la cartera de hardware Coldcard vinculado a pérdidas confirmadas de más de 100 millones de dólares. Estos incidentes separados afectaron al software relacionado con Bitcoin, no al protocolo subyacente de la red.
La actualización rota automáticamente las credenciales de Lightning
BTCPay afirmó que la vulnerabilidad permitía a un atacante remoto no autenticado obtener archivos de credenciales "macaroon" utilizados para controlar LND, una implementación de la Lightning Network. El proyecto señaló que las credenciales expuestas podrían permitir a los atacantes tomar el control de un nodo LND y mover sus fondos.
Según el aviso de seguridad del proyecto, la versión 2.4.2 instala LND versión 0.21.1 y regenera automáticamente las credenciales macaroon en las instalaciones estándar de BTCPay. Aconsejó a los operadores que verifiquen si hay pagos no autorizados, cierres inesperados de canales, nodos pares desconocidos y discrepancias entre sus registros y los saldos en cadena o en la Lightning Network.
Relacionado: La explotación de Coldcard eleva las pérdidas de julio a 247 millones de dólares, el segundo peor mes de 2026
BTCPay también declaró que los operadores que exponen LND a través de su propio proxy inverso, servicio Tor, puerto reenviado u otra ruta fuera de BTCPay deben rotar sus credenciales por separado. El proyecto indicó que instalar la actualización no cierra las rutas de acceso gestionadas de forma independiente por el operador.
Al menos dos operadores reportaron públicamente pérdidas. El CEO de la Fundación, Zach Herbert, dijo que el nodo Lightning de la empresa de carteras de hardware fue vaciado durante la noche. Más tarde aclaró que su cartera caliente no se vio afectada, mientras que sus canales Lightning se cerraron y los fondos fueron retirados.
La publicación de Bitcoin Citadel21 también informó que su nodo Lightning había sido vaciado. Ninguno de los operadores reveló el monto perdido.
Revista: Las 10 cosas más extrañas tokenizadas... incluidos pedos





