BTCPay Server ha alertado de que sistemas automatizados están sondeando nodos de Lightning expuestos a internet para intentar hacerse con el control administrativo de servidores utilizados en pagos con bitcoin. La actividad se dirige especialmente contra instalaciones en las que sus responsables volvieron a habilitar manualmente el acceso externo a LND, una de las implementaciones más extendidas de la red Lightning.
El proyecto no ha informado de que esta nueva campaña haya culminado en un acceso no autorizado ni ha relacionado los bots con los atacantes que robaron fondos en el incidente anterior. Sin embargo, el método empleado podría permitir obtener credenciales con capacidad para administrar un nodo LND y, potencialmente, controlar sus fondos.
Un intervalo de riesgo tras reiniciar LND
Los sistemas automatizados están realizando llamadas repetidas a un método de LND destinado a cambiar la contraseña. El riesgo aparece durante un breve periodo posterior al reinicio del nodo, mientras la cartera permanece bloqueada. En ese momento, el procedimiento atacado no exige un macaroon, el mecanismo que LND utiliza normalmente para autorizar acciones administrativas.
Las carteras LND antiguas de BTCPay añadían un problema: empleaban una contraseña predeterminada compartida. Un atacante que alcanzara la interfaz antes de que actuara el desbloqueador interno de BTCPay podía intentar introducir esa contraseña, sustituirla y solicitar después un macaroon de administrador. Esa credencial proporciona control sobre el nodo.
El escenario solo afecta a los servicios que permanecen accesibles desde fuera de la infraestructura gestionada por BTCPay. Los operadores que han configurado su propio proxy inverso o han publicado LND directamente pueden dejar sin efecto las protecciones incorporadas por defecto en el sistema.
La alerta llega tras el robo de agosto
La nueva oleada de intentos se produce después de un incidente de seguridad que BTCPay reconoció el 7 de agosto. La vulnerabilidad afectaba a todas las versiones anteriores a la 2.4.2 y permitía a atacantes no autenticados obtener archivos de macaroon de LND. Con esas credenciales podían mover fondos. Las carteras estándar de BTCPay para operaciones en la cadena principal de Bitcoin no se vieron afectadas.
Días después, el proyecto y sus colaboradores ofrecieron una recompensa equivalente al 10% de los bitcoins recuperados, con un límite de 3 BTC, que entonces tenían un valor aproximado de 190.000 dólares. También recurrieron a exchanges, empresas de análisis de cadenas de bloques y cuerpos policiales para intentar rastrear los fondos sustraídos.
BTCPay desactivó posteriormente el acceso externo a LND en su despliegue estándar basado en Docker. La versión 2.4.4, publicada el 7 de septiembre, incorpora además cambios para cerrar la vía que se activa durante el reinicio. Las nuevas carteras LND utilizan contraseñas aleatorias y únicas, mientras que las instalaciones antiguas que conservaban la contraseña compartida migran a una credencial nueva y la rotan.
El riesgo se concentra en las configuraciones personalizadas
El proxy inverso estándar de BTCPay bloquea ahora los métodos de configuración y desbloqueo de carteras cuando no existe autenticación, lo que evita el acceso al intervalo vulnerable a través de la ruta pública gestionada por el proyecto. Estas medidas, no obstante, no protegen las configuraciones que los administradores hayan construido por su cuenta.
BTCPay recomienda instalar la versión 2.4.4 y eliminar las rutas de LND expuestas manualmente. Un cambio de control de rutas incorporado el 11 de septiembre ofrece una opción compatible para el acceso remoto, manteniendo desactivadas por defecto las interfaces de LND y Core Lightning. Mientras los bots continúan buscando nodos accesibles, la prioridad se sitúa en revisar las reglas de los proxies personalizados y trasladar las conexiones remotas a los controles gestionados por BTCPay.







