General btcpay-server seguridad lightning-network

BTCPay Server: vulnerabilidad crítica confirmada, actualiza a 2.4.2 si usas LND

BTCPay Server confirmó explotación activa y fondos robados en instalaciones con LND. Qué pasó, quién está afectado y qué hacer ahora si operas tu propio servidor.

Satoshi Team ·

Resumen ejecutivo

El 7 de agosto de 2026, BTCPay Server confirmó una vulnerabilidad crítica presente en todas las versiones anteriores a la 2.4.2, incluidos los release candidates de esa versión. Un atacante remoto no autenticado podía obtener archivos de credenciales .macaroon en instalaciones que usan LND como backend de Lightning. BTCPay confirmó que la falla fue explotada activamente y que hubo fondos robados. Si operas BTCPay Server con LND, la acción es actualizar ahora.

Qué pasó (cronología)

  • 7 de agosto, 15:51 UTC — BTCPay Server publica una alerta en X advirtiendo de explotación activa y pidiendo actualizar a 2.4.2 de inmediato.
  • Mismo día, 23:02 UTC — BTCPay publica el aviso de seguridad completo en su blog oficial, con el alcance y la solución detallados.
  • 23:07 UTC — BTCPay comparte una actualización del aviso en X.

BTCPay todavía no publicó el detalle técnico completo del exploit. Dicen que vendrá un post-mortem más adelante, dando tiempo a los operadores para actualizar antes de que se conozca la técnica exacta.

Quién está afectado y quién no

Afectados: instalaciones de BTCPay Server anteriores a 2.4.2 (incluidos release candidates) que usan LND. Con un archivo .macaroon robado, un atacante puede controlar el nodo LND y mover sus fondos.

No afectados por este riesgo específico: instalaciones con otros backends de Lightning (CLN, Eclair) o sin Lightning. Las wallets on-chain propias de BTCPay Server, incluidas sus hot wallets, tampoco están afectadas.

Un matiz importante: la wallet on-chain propia del nodo LND forma parte del nodo afectado, así que debe tratarse como en riesgo si el nodo fue comprometido.

Qué hacer ahora

  1. Actualiza a BTCPay Server 2.4.2 y LND 0.21.1: Server Settings → Maintenance → Update.
  2. Si no puedes actualizar de inmediato, apaga o desconecta la instancia hasta poder hacerlo.
  3. En una instalación estándar, la actualización regenera automáticamente los macaroons de LND — no hace falta rotarlos a mano en ese caso.
  4. Excepción importante: si expones tu nodo LND por tu cuenta (reverse proxy propio, Tor, puerto reenviado), actualizar BTCPay Server no cierra ese acceso — rota esas credenciales manualmente.
  5. En despliegues con Docker, la 2.4.2 retira temporalmente el acceso público a la API de LND, lo que puede desconectar wallets externas como Zeus hasta que ajustes la configuración.
  6. Confirma la versión: BTCPay Server 2.4.2 en el pie del panel de administración, y LND 0.21.1 en tu nodo.

Cuidado con el phishing

Después de un incidente así, suelen aparecer mensajes falsos de “soporte de BTCPay” o “actualización urgente” pidiéndote que pegues tu seed, tu macaroon, o que ejecutes un script de terceros. BTCPay Server nunca te va a pedir tu seed ni tus credenciales por DM o correo. Actualiza solo desde tu propio panel de administración o desde el repositorio oficial — nunca desde un link que te llega por mensaje.

Qué sigue

BTCPay Server todavía no publicó el detalle técnico del exploit — dicen que un post-mortem formal vendrá una vez que la mayoría de las instalaciones haya podido actualizar. Agradecieron a Craig Raw (@craigraw) por el reporte responsable, y a Team Red por colaborar en el análisis.

Algo que vale la pena separar con claridad: no confundas este incidente con el del hardware wallet Coldcard de fines de julio/inicios de agosto 2026. Ocurrieron casi al mismo tiempo, pero son fallas técnicas distintas, sin relación directa entre sí.

Fuentes