Fallo de BTCPay explotado: actualizar no es suficiente
Un fallo en la autenticación de BTCPay Server permitía a los atacantes esquivar la verificación en dos pasos con solo una dirección de correo y una contraseña. La versión 2.4.2 cierra el agujero, pero quien únicamente actualiza aún no está a salvo: las credenciales robadas siguen funcionando.
BTCPay Server, el software de pagos autoalojado con el que las tiendas en línea pueden aceptar bitcoin, advirtió el 7 de agosto de 2026 de una vulnerabilidad que en ese momento ya se estaba explotando de forma activa. La versión 2.4.2, publicada el 8 de agosto, cierra el agujero. Quien siga con una versión anterior se arriesga a perder sus fondos.
El fallo estaba en la capa de autenticación de la Greenfield API. El código comprobaba si había registrada una llave de seguridad FIDO2, en lugar de comprobar si la verificación en dos pasos estaba activada siquiera. Los usuarios que emplean una aplicación de autenticación corriente no suelen tener una llave FIDO2, así que en su caso la API se saltaba por completo el segundo paso. Bastaban una dirección de correo y una contraseña.
Lo que ya ha ocurrido
El node Lightning de la propia BTCPay Foundation quedó vacío antes de que la advertencia se hiciera pública. El de Citadel21, gestionado por Hodlonaut, corrió la misma suerte. Al menos otro administrador comunicó lo mismo. No se ha facilitado ninguna cifra total.
La brecha la encontró Craig Raw, el desarrollador de Sparrow Wallet, después de que su propio node quedara comprometido. Reconstruyó el ataque a partir de los registros del servidor.
Actualizar es el primer paso, no el último
Esta es la parte que más veces se descuida, y aquí pesa más que la propia actualización. Las credenciales de tu node Lightning, los llamados macaroons, están en el disco en forma de archivos. Un atacante que entrara antes del parche ha podido copiarlas. Después siguen funcionando igual, porque la actualización no cambia nada en ese punto.
Según las indicaciones del proyecto, tras actualizar también debes sustituir tus credenciales de Lightning: borra macaroons.db y todos los archivos macaroon, y reinicia tu node. Además, traslada el saldo de tu hot wallet on-chain a un wallet nuevo y, en las integraciones, pasa a claves API de alcance limitado en lugar de acceso completo. El parche desactiva a partir de ahora Basic Authentication de forma predeterminada, cinco minutos después de crear una cuenta. Junto a BTCPay hay una actualización correspondiente para NBXplorer, la versión 2.6.10.
Qué dice esto de las pruebas automatizadas
Hay un detalle incómodo en esta historia. La auditoría del Bitcoin Red Team, terminada el 5 de agosto, recorrió 390 proyectos de código abierto en 27,5 horas y arrojó 4.962 hallazgos, 85 de ellos críticos. Este fallo no estaba entre ellos.
Eso no convierte la auditoría en algo inútil, pero sí corrige la impresión que puede dar una cifra así. La búsqueda automatizada encuentra los patrones que reconoce. Un error de lógica en el que se comprueba la condición equivocada, en el que el código hace exactamente lo que dice y lo que dice está mal, se le escapa con facilidad. Al final, la brecha la descubrió alguien que rebuscó en sus propios registros después de que le robaran.
Qué puedes hacer tú
Si gestionas tu propia instancia de BTCPay, el orden es: primero actualizar a 2.4.2 desde Admin Dashboard, Server, Maintenance, Update, y después comprobar en el pie de página que ahí pone realmente 2.4.2. Si no puedes actualizar de inmediato, deja la instancia fuera de línea hasta que puedas.
Renueva después los macaroons y traslada tu hot wallet. Si te saltas ese paso, habrás cambiado la cerradura pero dejado la llave vieja en manos del inquilino anterior.
Si no usas BTCPay pero tienes una tienda en línea que acepta bitcoin, pregunta a tu proveedor de pagos qué versión está ejecutando. Y la lección de fondo, válida aunque no hagas nada con Lightning: tras una intrusión, cambiar la contraseña rara vez basta. Los tokens de sesión, las claves API y los dispositivos vinculados siguen funcionando hasta que tú mismo los revocas.
Fuentes: BTCPay Server (advertencia del 7 de agosto de 2026), Craig Raw (Sparrow Wallet), TechTimes (8 de agosto de 2026), Crypto Briefing. Última comprobación: 9 de agosto de 2026.
