ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

El parche de emergencia de BTCPay expone el riesgo de seguridad Bitcoin para los comerciantes

PorMicah AbiodunMicah Abiodun 4 minutos de lectura
  • BTCPay Server lanzó la versión 2.4.2 tras descubrirse que una vulnerabilidad crítica estaba siendo explotada activamente.
  • Esta vulnerabilidad permitía que las cuentas protegidas con TOTP eludieran la autenticación de dos factores mediante la autenticación básica de la API de Greenfield, pero afectaba a la capa de aplicación de BTCPay, no Bitcoin en sí.
  • Se insta a los operadores a actualizar BTCPay Server, actualizar NBXplorer a la versión 2.6.10, revisar los registros de acceso y utilizar claves API con ámbito definido en lugar de la autenticación básica siempre que sea posible.

BTCPay Server , el software de código abierto que utilizan los comerciantes para aceptar Bitcoindebido a una vulnerabilidad que estaba siendo explotada para robar potencialmente fondos de los usuarios. , ha lanzado una actualización de emergencia

Como sedenten la solicitud de extracción de GitHub n.° 7491, esta vulnerabilidad permite a los ciberdelincuentes eludir el mecanismo de seguridad de dos factores TOTP mediante la autenticación básica de la API Greenfield de BTCPay. La vulnerabilidad radica en que el mecanismo de autenticación verificaba sident, en lugar de comprobar si el sistema de dos factores estaba habilitado. Por lo tanto, las cuentas protegidas con una aplicación de autenticación TOTP podían acceder a la API utilizando únicamente su correo electrónico y susdent.

Es importante destacar que la vulnerabilidad reside en la capa de aplicación de BTCPay, no en el protocolo Bitcoin (BTC).

BTCPay lanzó la versión 2.4.2 de su software el 7 de agosto y recomendó a los usuarios que se aseguraran de actualizar a la versión 2.6.10 de NBXplorer. Esta actualización corrige una vulnerabilidad crítica que actualmente está siendo explotada.

Un mercado que se encogió de hombros ante el temor a los pagos

A pesar de la persistente preocupación por la seguridad que afecta al sistema de pagos, Bitcoinel precio y la valoración de Bitcoin cotiza a unos 64.889 dólares, lo que supone un aumento de tan solo el 0,82 % respecto al día anterior, mientras que su capitalización de mercado de 1,3 billones de dólares ha experimentado un incremento de apenas el 0,79 %. Si bien la actividad comercial ha sido más intensa, con un aumento del 20,98 % en el volumen de las últimas 24 horas, la relativa estabilidad del precio y la capitalización de mercado indican que el incidentedent no ha tenido un impacto en Bitcoinla valoración general de

La tibia respuesta es comprensible. La vulnerabilidad de BTCPay afecta únicamente a comerciantes y operadores individuales, no a las reglas de consenso ni a la criptografía de Bitcoin.

Sin embargo, eso no significa que sea insignificante. BTCPay crea un vínculo entre la Bitcoin y los sistemas de pago de las empresas que emiten facturas, reciben pagos y administran monederos. Por lo tanto, en caso de un ataque a la cuenta del operador, es posible que se produzcan pérdidas monetarias reales a pesar del correcto funcionamiento de la Bitcoin .

Lo que BTCPay les dijo a los operadores que hicieran

La solución inmediata a este problema es sencilla: actualizar BTCPay Server a la versión 2.4.2 y, para los integradores, actualizar NBXplorer a la versión 2.6.10.

Según BTCPay, es mejor usar claves de interfaz de programación de aplicaciones (API) en lugar de la autenticación básica, ya que los permisos se pueden limitar de forma más eficaz. El nuevo parche también ha introducido cambios en el proceso de autenticación para que pueda comprobar si la autenticación de dos factores (2FA) está realmente activa, solucionando así la vulnerabilidad que permitía a las cuentas protegidas con TOTP evitar el segundo nivel de autenticación.

Dado que BTCPay es una aplicación autogestionada, los operadores no pueden depender de un proveedor central para que implemente el parche por ellos.

Un tercer revés para el sistema de pagos de Bitcoin

El anuncio de BTCPay llega tras una semana turbulenta para Bitcoinel sistema de pagos de Cryptopolitan había informado anteriormente que ZEUS, el proveedor de una billetera Lightning, había desactivado su infraestructura de pagos debido a un problema relacionado con la seguridad del sistema, mientras que otros proveedores de servicios Lightning también se vieron afectados.

Estos incidentes no indican que los protocolos de pago Bitcoin estén fallando de ninguna manera. Sin embargo, sí demuestran el riesgo de seguridad adicional que introduce el software basado en la cadena de bloques.

Un estudio realizado en 2024 por investigadores de la Northeastern University y la TU Delft utilizó modelos formales para identificardentde seguridad en el protocolo de pago de un solo salto de Lightning, incluido un nuevo ataque de " carrera de pagos "

Un estudio independiente de 2026 examinó los ataques de descubrimiento de saldosy concluyó que los atacantes pueden inferir información sobre los saldos de los canales Lightning. La solución propuesta redujo la obtención de información hasta en un 62 % en las simulaciones.

Ambos estudios revelan una verdad aún más significativa: la seguridad de Bitcoin no depende únicamente de la cadena de bloques. Las carteras, las API, los procesadores de pago y la infraestructura Lightning introducen puntos adicionales de vulnerabilidad.

No es el primer error crítico de BTCPay

BTCPay ya había sufrido vulnerabilidades graves anteriormente. En enero de 2023, informó sobre la vulnerabilidad CVE-2022-32984, una fuga de información crítica que afectó a las versiones 1.3.0, 1.4.0 y 1.5.3 de BTCPay.

Esta vulnerabilidad podría filtrar información confidencial de las tiendas a través de aplicaciones de punto de venta públicas, exponiendo posiblementedentxpub y Lightning vinculadas a un nodo externo. BTCPay solucionó este problema en la versión 1.5.4 y posteriormente recompensó al investigador Antoine Poinsot con una recompensa de 5000 dólares.

La diferencia es clara: el ataque de 2023 fue una fuga de información, mientras que la vulnerabilidad reciente tiene que ver con problemas de autenticación que eluden la seguridad TOTP a través de la API de Greenfield.

¿Por qué los comerciantes tienen más que perder ahora?

La situación se está volviendo cada vez más tensa a medida que Bitcoin adquiere mayor valor para los pagos. Un estudio de River, publicado en febrero de 2026, señaló que promedio Bitcoin el uso por parte de los comerciantes aumentó un 74 % solo en 2025, mientras que el uso de Lightning aumentó un 300 % y superó los mil millones de dólares en volumen mensual.

La infraestructura circundante también es importante. BuiltWith ha detectado 248 sitios que utilizan BTCPay Server, de los cuales 74 están activos, aunque estas cifras no incluyen instalaciones privadas u otras instalaciones indetectables.

Además, la última instantánea de 1ML muestra que hay 6.280 nodos Lightning, 21.221 canales y una capacidad de red actual de 2.818,49 BTC.

Esa magnitud agrava aún más las vulnerabilidades en la infraestructura circundante, incluso si la capa base de Bitcoin no se ha visto afectada de ninguna manera.

La conclusión del caso BTCPay no sugiere que Bitcoin sea defectuoso en sí mismo. Más bien, indica que las empresas que utilizan Bitcoin heredan una mayor responsabilidad en materia de seguridad. Si bien la cadena de bloques puede seguir funcionando, las aplicaciones que utilizan los comerciantes podrían convertirse en un punto débil.

Para los operadores de BTCPay, la prioridad es sencilla: actualizar a la versión 2.4.2, evaluar los registros de autenticación y los registros de acceso en busca de indicios de compromiso y utilizar claves API específicas en lugar de la autenticación básica siempre que sea posible.

 

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Preguntas frecuentes

¿Qué deberían hacer ahora mismo los operadores de servidores BTCPay?

Actualice a la versión 2.4.2 a través de la sección de mantenimiento del servidor del panel de administración y, a continuación, confirme que la cadena de versión 2.4.2 aparece en el pie de página, según la publicación del 7 de agosto de BTCPay Server en X.

¿Ha tenido BTCPay Server alguna vulnerabilidad crítica anteriormente?

Sí. La vulnerabilidad CVE-2022-32984, descubierta para las versiones 1.3.0 a 1.5.3, filtraba el xpub de una tienda y, en nodos externos, lasdentLightning de aplicaciones de punto de venta expuestas públicamente, y fue corregida en la versión 1.5.4.

¿Afectó la vulnerabilidad de BTCPay al precio de Bitcoin?

No hubo una reacción generalizada visible en el mercado durante este período dedenten la infraestructura de pagos; Bitcoin se cotizó cerca de los $64,600 el 6 de agosto, con una caída de poco más del uno por ciento según CoinMarketCap, como informó Cryptopolitan.

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Micah Abiodun

Micah Abiodun

Micah Abiodun aprovecha al máximo su maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallin (TalTech) para perfeccionar el contenido y las noticias sobre predicciones de precios en Cryptopolitan. Ahora, en su séptimo año en el ámbito de los medios de comunicación sobre criptomonedas, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes

MÁS… NOTICIAS