Crypto Prices

BTCPay Server advierte sobre una vulnerabilidad crítica que puede drenar fondos

antes de 1 hora
3 minutos leídos
3 vistas

Advertencia de Seguridad de BTCPay Server

BTCPay Server ha instado a los usuarios a instalar de inmediato la versión 2.4.2, tras descubrir que atacantes están explotando activamente una vulnerabilidad crítica que podría llevar al robo de fondos. La advertencia fue emitida a través de su cuenta oficial en X el 7 de agosto, donde describieron la vulnerabilidad como crítica y señalaron que una explotación exitosa podría resultar en la pérdida de fondos.

Instrucciones para la Actualización

El proyecto instruyó a los administradores de servidores a abrir el Panel de Administración y navegar a las secciones de Servidor, Mantenimiento y Actualización. Los operadores deben confirmar que el número de versión que se muestra en el pie de página del servidor es 2.4.2.

«Hay una vulnerabilidad crítica que se está explotando activamente en BTCPay Server, lo que puede resultar en la pérdida de fondos»

Los usuarios que no puedan completar la actualización de inmediato han sido instruidos a apagar su BTCPay Server hasta que se pueda instalar la versión corregida. Esta medida está destinada a bloquear el acceso no autorizado adicional a los servidores que pueden permanecer expuestos.

Detalles sobre la Vulnerabilidad

BTCPay Server no ha identificado qué versiones anteriores son vulnerables, ni ha revelado cómo los atacantes están ganando acceso, cuántos servidores han sido comprometidos o si se han confirmado pérdidas. BTCPay Server es un procesador de pagos de código abierto que permite a los comerciantes aceptar pagos en Bitcoin y Lightning Network a través de la infraestructura que controlan.

A diferencia de las plataformas de pago custodiales, los operadores son responsables de mantener y asegurar sus propias instalaciones. Esta estructura reduce la dependencia de un proveedor de pagos centralizado, pero también coloca la responsabilidad de las actualizaciones de software en los comerciantes individuales y los administradores de servidores.

Recomendaciones de Seguridad

Una instalación comprometida podría exponer las operaciones de pago u otras funciones sensibles del servidor, dependiendo del alcance de la vulnerabilidad. La recomendación del proyecto de apagar los sistemas muestra la urgencia de la amenaza. Los operadores no deben dejar un servidor afectado en línea mientras esperan un período de mantenimiento conveniente, ya que BTCPay Server ha confirmado que la explotación ya está ocurriendo.

Los usuarios deben obtener la actualización a través de la interfaz de mantenimiento oficial del servidor y verificar que la cadena de versión sea 2.4.2. El proyecto no ha aconsejado a los usuarios que confíen en descargas de terceros o soluciones no oficiales.

Contexto Adicional

Esta divulgación sigue a otro incidente reciente que involucra infraestructura de pago de Bitcoin. Como informó crypto.news, Zeus Wallet desconectó su infraestructura después de contener un ciberataque y comenzó a auditar sus sistemas antes de restaurar los servicios. Zeus aseguró que no se perdieron fondos de clientes ni se pusieron en riesgo, y que su investigación no había identificado una vulnerabilidad en el software del nodo Lightning.

Actualmente, no hay evidencia que indique que el incidente de Zeus y la vulnerabilidad de BTCPay Server estén conectados. Las revisiones de seguridad se han ampliado en todo el ecosistema de Bitcoin tras una serie de ataques recientes.

Crypto.news informó el 6 de agosto que el equipo voluntario de Bitcoin Red había encontrado 4,962 problemas potenciales mientras revisaba 390 proyectos relacionados con Bitcoin, clasificando 720 de esos hallazgos como de alta o crítica gravedad.

Acciones Recomendadas para los Operadores

Los operadores de BTCPay Server deben tratar la actualización como una acción de seguridad de emergencia en lugar de una actualización de software de rutina. Los servidores deben permanecer fuera de línea si los administradores no pueden confirmar que se ha instalado la versión 2.4.2. Los comerciantes también pueden necesitar revisar la actividad del servidor en busca de signos de acceso no autorizado.

Sin embargo, BTCPay Server aún no ha publicado indicadores de compromiso o detalles técnicos que los operadores podrían usar para determinar si sus sistemas fueron atacados. Se espera que se proporcione más información una vez que más usuarios hayan instalado el parche y la divulgación pública ya no aumente el riesgo para los servidores no parcheados.

Hasta entonces, la orientación del proyecto sigue siendo limitada pero clara: actualice a la versión 2.4.2 o apague el servidor.