
BTCPay Server ha instado a los usuarios a instalar la versión 2.4.2 inmediatamente después de descubrir que los atacantes están explotando activamente una vulnerabilidad crítica que podría llevar al robo de fondos.
BTCPay Server emitió la advertencia a través de su cuenta oficial de X el 7 de agosto, describiendo la vulnerabilidad como crítica y afirmando que una explotación exitosa podría resultar en la pérdida de fondos.
El proyecto instruyó a los administradores de servidores a abrir el Panel de Administración (Admin Dashboard) y navegar a Servidor (Server), Mantenimiento (Maintenance) y Actualización (Update). Los operadores deben entonces confirmar que el número de versión que se muestra en el pie de página del servidor (server footer) es 2.4.2.
“Existe una vulnerabilidad crítica que está siendo activamente explotada en BTCPay Server, lo que puede resultar en la pérdida de fondos”, dijo el proyecto.
A los usuarios que no puedan completar la actualización de inmediato se les ha dicho que apaguen su BTCPay Server hasta que la versión parcheada pueda ser instalada. La medida tiene como objetivo bloquear el acceso no autorizado adicional a servidores que puedan permanecer expuestos.
BTCPay Server no identificó qué versiones anteriores son vulnerables. Tampoco reveló cómo los atacantes están obteniendo acceso, cuántos servidores han sido comprometidos, o si se han confirmado pérdidas.
BTCPay Server es un procesador de pagos de código abierto que permite a los comerciantes aceptar pagos de Bitcoin y Lightning Network a través de infraestructura que ellos controlan. A diferencia de las plataformas de pago custodial, los operadores son responsables de mantener y asegurar sus propias instalaciones.
Esa estructura reduce la dependencia de un proveedor de pagos centralizado, pero sitúa la responsabilidad de las actualizaciones de software en los comerciantes individuales y los administradores de servidores. Una instalación comprometida podría exponer operaciones de pago u otras funciones sensibles del servidor, dependiendo del alcance de la vulnerabilidad.
La recomendación del proyecto de apagar los sistemas muestra la urgencia de la amenaza. Los operadores no deben dejar un servidor afectado en línea mientras esperan un período de mantenimiento conveniente porque BTCPay Server ha confirmado que la explotación ya está ocurriendo.
Los usuarios deben obtener la actualización a través de la interfaz de mantenimiento oficial del servidor y verificar la cadena de versión 2.4.2. El proyecto no ha aconsejado a los usuarios que confíen en descargas de terceros o correcciones no oficiales.
La divulgación sigue a otro incidente reciente que involucra la infraestructura de pagos de Bitcoin. Según lo informado por crypto.news, Zeus Wallet desconectó su infraestructura después de contener un ciberataque y comenzó a auditar sus sistemas antes de restaurar los servicios.
Zeus dijo que no se perdieron ni se pusieron en riesgo fondos de clientes. También dijo que su investigación no había identificado una vulnerabilidad en el software del nodo Lightning. Actualmente no hay evidencia que indique que el incidente de Zeus y la vulnerabilidad de BTCPay Server estén conectados.
Las revisiones de seguridad se han expandido por todo el ecosistema de Bitcoin tras una serie de ataques recientes. Crypto.news informó el 6 de agosto que el equipo voluntario Bitcoin Red Team había encontrado 4,962 posibles problemas al revisar 390 proyectos relacionados con Bitcoin.
El grupo clasificó 720 de esos hallazgos como de gravedad alta o crítica. Su trabajo abarca carteras de Bitcoin, bibliotecas criptográficas y software de infraestructura, aunque no identificó públicamente proyectos con fallos críticos no resueltos.
Los operadores de BTCPay Server deben tratar la actualización como una acción de seguridad de emergencia en lugar de una actualización de software rutinaria. Los servidores deben permanecer desconectados si los administradores no pueden confirmar que la versión 2.4.2 ha sido instalada.
Los comerciantes también podrían necesitar revisar la actividad del servidor en busca de signos de acceso no autorizado. Sin embargo, BTCPay Server aún no ha publicado indicadores de compromiso o detalles técnicos que los operadores puedan usar para determinar si sus sistemas fueron atacados.
Podría seguir más información una vez que más usuarios hayan instalado el parche y la divulgación pública ya no aumente el riesgo para los servidores sin parchear. Hasta entonces, la guía del proyecto sigue siendo limitada pero directa: actualice a la v2.4.2 o apague el servidor.