-
Conexión externa vía Zeus queda restringida temporalmente en Docker
-
Wallets on-chain de BTCPay Server, incluidas las hot wallets, no fueron afectadas
BTCPay Server confirmó que una vulnerabilidad crítica, activamente explotada, permitió a atacantes obtener archivos de credenciales .macaroon de nodos LND (Lightning Network Daemon) y sustraer fondos de usuarios afectados. La empresa publicó un comunicado de seguridad instando a actualizar de inmediato a la versión 2.4.2.
Según el comunicado oficial, luego de haber comunicado la brecha de seguridad, señala que la falla afecta a todas las versiones anteriores a la 2.4.2, incluidas las versiones candidatas (release candidates) de esa misma actualización. La vulnerabilidad permitía a un atacante remoto no autenticado obtener credenciales que le daban control sobre el nodo LND y capacidad para mover fondos.
BTCPay Server precisó que solo los despliegues que usan LND están expuestos a este riesgo específico de robo de credenciales. La firma aclaró que usuarios de otras implementaciones de Lightning Network, o quienes no usan Lightning, no están expuestos a este vector de ataque, aunque de todas formas recomienda actualizar el software.
La compañía indicó además que las wallets on-chain de BTCPay Server, incluidas las hot wallets, no se vieron comprometidas por esta falla. El riesgo se limita a los fondos alojados en la wallet on-chain propia del nodo LND, que forma parte del nodo afectado.
BTCPay Server reiteró que, si un operador de nodo LND no puede actualizar de inmediato, la recomendación es sacar el servidor de línea hasta completar la actualización, y advirtió que las credenciales de LND deben tratarse como potencialmente comprometidas mientras no se confirme lo contrario.
Qué pidió hacer BTCPay Server
BTCPay Server detalló una serie de pasos para operadores de nodos LND:
- Actualizar a BTCPay Server 2.4.2 y LND 0.21.1 de inmediato
- Verificar en el pie de página del panel de administración que ambas versiones estén corriendo
- Si no es posible actualizar de inmediato, desconectar el servidor de internet hasta completar la actualización
- Revisar el nodo en busca de pagos no reconocidos, cierres de canales inesperados o pares (peers) desconocidos
- Comparar los saldos on-chain y de canales contra los registros propios
La firma explicó que la actualización regenera automáticamter los macaroons de LND, aunque también pueden rotarse manualmente. BTCPay Server advirtió que si un operador expone su nodo LND mediante un proxy inverso propio, un servicio Tor, un puerto redirigido u otra vía externa, debe rotar esas credenciales de forma independiente, ya que la actualización no cierra esos accesos configurados por fuera de la plataforma.
Cambios temporales en la conectividad
BTCPay Server informó que la versión 2.4.2 elimina temporalmente el acceso público a la API de LND en despliegues sobre Docker. Como consecuencia, wallets externas como Zeus no podrán conectarse a través del dominio de BTCPay Server ni de la dirección onion de Tor mientras dure esta medida.
La empresa señaló que esta restricción busca proteger a los nodos LND mientras continúa el incidente, y que planea restablecer esa opción cuando lo considere seguro. Adicionalmente, BTCPay Server dijo que trabajará en un post mortem completo del incidente en los próximos días.









