Join Nostr
2026-08-07 17:23:38 UTC

Decentralized on Nostr: Si corres BTCPay Server, actualiza ya a 2.4.2. Vulnerabilidad crítica bajo ...

Si corres BTCPay Server, actualiza ya a 2.4.2.

Vulnerabilidad crítica bajo explotación activa.
Y ojo: tener 2FA activado NO te protege.

El fallo: la API Greenfield aceptaba autenticación Basic (usuario + contraseña) sin comprobar el segundo factor.

https://github.com/btcpayserver/btcpayserver/releases/tag/v2.4.2

Con tus credenciales, alguien entraba por API con permisos completos. El TOTP no pintaba nada.

Muy recomendable, actualiza también NBXplorer a 2.6.10.

https://github.com/btcpayserver/NBXplorer/releases/tag/v2.6.10

Si usas docker es más sencillo de actualizar.

Actualizar no cierra el incidente. Si alguien entró, se llevó lo que hubiera dentro.

Antes de reconectar nada:

- Audita usuarios: Busca cuentas admin que no reconozcas
- Revoca TODAS las API Keys, el parche no invalida las emitidas
- Contraseñas nuevas

Si conectas BTCPay con un nodo LN:
- el macaroon se ve en texto en los ajustes de tienda.

En LND borra los .macaroon y macaroons.db, donde está la root key.
Si solo borras los macaroons, los robados siguen validando.

Si alguien generó una hot wallet on-chain desde BTCPay (pésima opción, pero factible), la semilla está en tu base de datos.

Mueve esos fondos hoy a una wallet con semilla generada fuera.

Sobre todo si compartes tu instancia.

Avisa a quien conozcas que corra BTCPay.