Los atacantes vaciaron a última hora del viernes nodos de Lightning que ejecutaban BTCPay Server al explotar una vulnerabilidad crítica que dejó expuestos los archivos de credenciales de LND que protegían esos nodos, según afirmó el equipo de BTCPay en una publicación en X. La vulnerabilidad permitía a atacantes remotos no autenticados obtener archivos ".macaroon", que otorgan al software permiso para interactuar con un nodo de Lightning que ejecuta LND, y utilizarlos para tomar el control y mover fondos. Se confirmó que el fabricante de carteras de hardware Foundation y la publicación sobre bitcoin Citadel21 fueron víctimas. El CEO de Foundation, Zach Herbert, afirmó que los atacantes habían vaciado el nodo de Lightning de la empresa durante la noche. BTCPay instó a quienes ejecutan LND a actualizar de inmediato a la versión 2.4.2 o a desconectar el servidor. Se espera un informe completo del incidente en los próximos días.
Por qué importa
La vulnerabilidad se sitúa en la intersección entre la adopción por parte de los comercios y la infraestructura de Bitcoin, y afecta a pequeñas empresas que aceptan bitcoin a través de Lightning, no a los inversores minoristas. BTCPay es una de las plataformas de pagos de autocustodia más utilizadas del ecosistema, y los comercios la emplean para aceptar BTC y pagos en Lightning sin intermediarios. La vulnerabilidad de las credenciales comprometió específicamente las carteras de Lightning que utilizaban LND, mientras que las carteras on-chain estándar de BTCPay generadas dentro de la plataforma no se vieron afectadas. Esto reduce el alcance del incidente, pero no lo elimina: los fondos almacenados en la propia cartera on-chain de LND siguen dependiendo del mismo nodo comprometido. El Bitcoin Red Team, un grupo de desarrolladores que a principios de esta semana empezó a utilizar modelos de IA para analizar bases de código de bitcoin, había comunicado la vulnerabilidad a BTCPay antes de que se produjera la explotación activa. La justificación del proyecto para divulgarla rápidamente era que atacantes externos acabarían dando con el mismo fallo.
Impacto en el mercado
El incidente se produce durante lo que el mismo Red Team calificó como una semana «extremadamente mala» para el software de bitcoin, después de señalar 85 fallos críticos en cientos de proyectos. En cuanto a la adopción de Lightning, el momento resulta inoportuno: los comercios que se plantean aceptar BTC mediante infraestructura autoalojada ahora tienen un exploit real que esgrimir, aunque el propio protocolo de Lightning no presentó ninguna vulnerabilidad.
Preguntas frecuentes
-
¿Qué es la vulnerabilidad de BTCPay y cómo funciona?
La vulnerabilidad permite a atacantes remotos no autenticados obtener archivos de credenciales ".macaroon" de implementaciones de BTCPay Server, lo que les da permiso para interactuar con el nodo de Lightning subyacente y vaciarlo.
-
¿Qué carteras de BTCPay están afectadas?
Solo están expuestos los nodos de Lightning que ejecutan LND. Las carteras on-chain estándar de BTCPay generadas dentro de la plataforma siguen a salvo, aunque los fondos de la propia cartera on-chain de LND siguen en riesgo porque dependen del nodo comprometido.
-
¿Qué víctimas se han confirmado hasta ahora?
El fabricante de carteras de hardware Foundation y la publicación sobre bitcoin Citadel21 confirmaron que sus nodos de Lightning fueron vaciados. BTCPay no ha revelado el número total de víctimas ni la cantidad de bitcoin sustraída.
-
¿Qué deben hacer los usuarios de BTCPay que ejecutan LND?
Deben actualizar BTCPay Server de inmediato a la versión 2.4.2 o desconectar el servidor hasta aplicar el parche. Se espera que BTCPay publique un informe completo del incidente en los próximos días.
-
¿El Bitcoin Red Team advirtió a BTCPay antes del ataque?
Sí. Los miembros Craig Raw, Rob Hamilton, Calle y Evan Kaloudis comunicaron la vulnerabilidad a BTCPay, que reconoció su labor y la del resto del Red Team en la divulgación responsable y el análisis.