BTCPay Server , el software de código abierto que utilizan los comerciantes para aceptar Bitcoindebido a una vulnerabilidad que estaba siendo explotada para robar potencialmente fondos de los usuarios. , ha lanzado una actualización de emergencia
Como sedenten la solicitud de extracción de GitHub n.° 7491, esta vulnerabilidad permite a los ciberdelincuentes eludir el mecanismo de seguridad de dos factores TOTP mediante la autenticación básica de la API Greenfield de BTCPay. La vulnerabilidad radica en que el mecanismo de autenticación verificaba sident, en lugar de comprobar si el sistema de dos factores estaba habilitado. Por lo tanto, las cuentas protegidas con una aplicación de autenticación TOTP podían acceder a la API utilizando únicamente su correo electrónico y susdent.
Es importante destacar que la vulnerabilidad reside en la capa de aplicación de BTCPay, no en el protocolo Bitcoin (BTC).
BTCPay lanzó la versión 2.4.2 de su software el 7 de agosto y recomendó a los usuarios que se aseguraran de actualizar a la versión 2.6.10 de NBXplorer. Esta actualización corrige una vulnerabilidad crítica que actualmente está siendo explotada.
A pesar de la persistente preocupación por la seguridad que afecta al sistema de pagos, Bitcoinel precio y la valoración de Bitcoin cotiza a unos 64.889 dólares, lo que supone un aumento de tan solo el 0,82 % respecto al día anterior, mientras que su capitalización de mercado de 1,3 billones de dólares ha experimentado un incremento de apenas el 0,79 %. Si bien la actividad comercial ha sido más intensa, con un aumento del 20,98 % en el volumen de las últimas 24 horas, la relativa estabilidad del precio y la capitalización de mercado indican que el incidentedent no ha tenido un impacto en Bitcoinla valoración general de
La tibia respuesta es comprensible. La vulnerabilidad de BTCPay afecta únicamente a comerciantes y operadores individuales, no a las reglas de consenso ni a la criptografía de Bitcoin.
Sin embargo, eso no significa que sea insignificante. BTCPay crea un vínculo entre la Bitcoin y los sistemas de pago de las empresas que emiten facturas, reciben pagos y administran monederos. Por lo tanto, en caso de un ataque a la cuenta del operador, es posible que se produzcan pérdidas monetarias reales a pesar del correcto funcionamiento de la Bitcoin .
La solución inmediata a este problema es sencilla: actualizar BTCPay Server a la versión 2.4.2 y, para los integradores, actualizar NBXplorer a la versión 2.6.10.
Según BTCPay, es mejor usar claves de interfaz de programación de aplicaciones (API) en lugar de la autenticación básica, ya que los permisos se pueden limitar de forma más eficaz. El nuevo parche también ha introducido cambios en el proceso de autenticación para que pueda comprobar si la autenticación de dos factores (2FA) está realmente activa, solucionando así la vulnerabilidad que permitía a las cuentas protegidas con TOTP evitar el segundo nivel de autenticación.
Dado que BTCPay es una aplicación autogestionada, los operadores no pueden depender de un proveedor central para que implemente el parche por ellos.
El anuncio de BTCPay llega tras una semana turbulenta para Bitcoinel sistema de pagos de Cryptopolitan había informado anteriormente que ZEUS, el proveedor de una billetera Lightning, había desactivado su infraestructura de pagos debido a un problema relacionado con la seguridad del sistema, mientras que otros proveedores de servicios Lightning también se vieron afectados.
Estos incidentes no indican que los protocolos de pago Bitcoin estén fallando de ninguna manera. Sin embargo, sí demuestran el riesgo de seguridad adicional que introduce el software basado en la cadena de bloques.
Un estudio realizado en 2024 por investigadores de la Northeastern University y la TU Delft utilizó modelos formales para identificardentde seguridad en el protocolo de pago de un solo salto de Lightning, incluido un nuevo ataque de " carrera de pagos "
Un estudio independiente de 2026 examinó los ataques de descubrimiento de saldosy concluyó que los atacantes pueden inferir información sobre los saldos de los canales Lightning. La solución propuesta redujo la obtención de información hasta en un 62 % en las simulaciones.
Ambos estudios revelan una verdad aún más significativa: la seguridad de Bitcoin no depende únicamente de la cadena de bloques. Las carteras, las API, los procesadores de pago y la infraestructura Lightning introducen puntos adicionales de vulnerabilidad.
BTCPay ya había sufrido vulnerabilidades graves anteriormente. En enero de 2023, informó sobre la vulnerabilidad CVE-2022-32984, una fuga de información crítica que afectó a las versiones 1.3.0, 1.4.0 y 1.5.3 de BTCPay.
Esta vulnerabilidad podría filtrar información confidencial de las tiendas a través de aplicaciones de punto de venta públicas, exponiendo posiblementedentxpub y Lightning vinculadas a un nodo externo. BTCPay solucionó este problema en la versión 1.5.4 y posteriormente recompensó al investigador Antoine Poinsot con una recompensa de 5000 dólares.
La diferencia es clara: el ataque de 2023 fue una fuga de información, mientras que la vulnerabilidad reciente tiene que ver con problemas de autenticación que eluden la seguridad TOTP a través de la API de Greenfield.
La situación se está volviendo cada vez más tensa a medida que Bitcoin adquiere mayor valor para los pagos. Un estudio de River, publicado en febrero de 2026, señaló que promedio Bitcoin el uso por parte de los comerciantes aumentó un 74 % solo en 2025, mientras que el uso de Lightning aumentó un 300 % y superó los mil millones de dólares en volumen mensual.
La infraestructura circundante también es importante. BuiltWith ha detectado 248 sitios que utilizan BTCPay Server, de los cuales 74 están activos, aunque estas cifras no incluyen instalaciones privadas u otras instalaciones indetectables.
Además, la última instantánea de 1ML muestra que hay 6.280 nodos Lightning, 21.221 canales y una capacidad de red actual de 2.818,49 BTC.
Esa magnitud agrava aún más las vulnerabilidades en la infraestructura circundante, incluso si la capa base de Bitcoin no se ha visto afectada de ninguna manera.
La conclusión del caso BTCPay no sugiere que Bitcoin sea defectuoso en sí mismo. Más bien, indica que las empresas que utilizan Bitcoin heredan una mayor responsabilidad en materia de seguridad. Si bien la cadena de bloques puede seguir funcionando, las aplicaciones que utilizan los comerciantes podrían convertirse en un punto débil.
Para los operadores de BTCPay, la prioridad es sencilla: actualizar a la versión 2.4.2, evaluar los registros de autenticación y los registros de acceso en busca de indicios de compromiso y utilizar claves API específicas en lugar de la autenticación básica siempre que sea posible.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.