-
La cuenta de X de BTCPay pide actualizar inmediatamente los servidores.
-
En caso de no poder actualizar servidores, la recomendación es apagarlo.
La cuenta de X de BTCPay Server reporta este 7 de agosto de 2026 que una vulnerabilidad crítica en su sistema está siendo explotada.
Puede leerse en el comunicado: «Existe una vulnerabilidad crítica que está siendo explotada activamente en el servidor BTCPay, lo que puede provocar la pérdida de fondos».
Para proteger la seguridad de los usuarios, desde la cuenta de X de BTCPay Server se pide actualizar el servidor a la versión 2.4.2.
Esto se hace, según explican, «accediendo al Panel de administración -> Servidor -> Mantenimiento -> Actualizar y verificar que la versión 2.4.2 aparezca en el pie de página».
En caso de no poder actualizar de inmediato, la recomendación de BTCPay es «apagar el servidor de inmediato para evitar el acceso no autorizado hasta que pueda actualizarlo».
Rob Hamilton, miembro fundador del equipo de seguridad denominado Bitcoin Red Team advirtió que no se trata de un simulacro.
De acuerdo con los detalles técnicos publicados en el repositorio de código del proyecto, la vulnerabilidad radica en una falla que permitía a los atacantes eludir la autenticación de dos factores (2FA). Específicamente, los actores maliciosos explotaban una brecha en el método de «autenticación básica» de la interfaz de programación de aplicaciones (API) del sistema, denominada Greenfield.
Al aprovechar este error, un atacante que hubiera obtenido la contraseña de un usuario podía saltarse la barrera de seguridad adicional —como el código temporal generado en un teléfono móvil— y acceder directamente a la administración del servidor. Esto otorga un control no autorizado que ponía en riesgo directo los fondos en bitcoin procesados por la plataforma.
Para neutralizar la amenaza, la versión 2.4.2 no solo parchea la falla que permitía evadir el 2FA, sino que aplica una medida preventiva drástica: desactiva por defecto la autenticación básica de la API cinco minutos después de la creación de una cuenta.
La vulnerabilidad fue descubierta y reportada de manera confidencial por Bruno Erg y Ben Carman, investigadores de la iniciativa de ciberseguridad Bitcoin Red Team, quienes también sugirieron a los administradores actualizar la herramienta complementaria NBXplorer a su versión 2.6.10 para garantizar la seguridad total de la infraestructura.
Esto ocurre en una semana cargada de noticias similares, entre ellas el hackeo a las hardware wallet Coldcard, el ciberataque sufrido por la wallet Zeus y las más de 5.000 vulnerabilidades encontradas en el ecosistema de bitcoin, tal como reportó CriptoNoticias.
BTCPay Server es un procesador de pagos de código abierto y autoalojado que permite a comercios e individuos recibir pagos en bitcoin de manera directa. Su diseño elimina la necesidad de intermediarios, por lo que no cobra comisiones por transacción ni exige requisitos de verificación de identidad (KYC).







