Los operadores de BTCPay Server que utilizan la instalación estándar mediante Docker tendrán que activar expresamente Tor en su próxima configuración o actualización si quieren conservar el acceso a través de direcciones onion. El cambio llega con la versión 2.4.5 y elimina Tor de los componentes que se incorporaban automáticamente al despliegue.
Hasta ahora, el servicio formaba parte del fragmento principal de BTCPay Server. Con la nueva configuración, pasa a ser una opción que el administrador debe seleccionar. La modificación afecta especialmente a quienes acceden a su servidor mediante una dirección onion o utilizan Tor para determinados servicios de privacidad.
Tor deja de incluirse por defecto en Docker
BTCPay detalló el cambio en el anuncio publicado el 5 de octubre junto con la versión 2.4.5. La página oficial de lanzamientos en GitHub registra la publicación del software el 6 de octubre. Para las instalaciones ya existentes, el momento relevante será la próxima configuración o actualización ejecutada con Docker.
El proyecto mantiene el soporte para Tor y señala que los datos existentes seguirán almacenados en los volúmenes actuales de Tor. Sin embargo, conservar esos datos no garantiza por sí solo que el acceso onion continúe funcionando: el servicio debe seguir incluido y ejecutándose en el despliegue.
Después de actualizar a la versión 2.4.5, la instrucción indicada por BTCPay para activar Tor es:
sudo btcpay-fragments add opt-add-tor
En la arquitectura de BTCPay, los fragmentos son componentes de configuración que se combinan para construir la pila de Docker. El fragmento opcional opt-add-tor añade servicios ocultos y determinadas conexiones a través de direcciones onion.
Los administradores pueden revisar la configuración con el comando btcpay-fragments show. Esta orden no modifica el despliegue y muestra los fragmentos adicionales y excluidos que se han guardado, junto con los fragmentos efectivos del último manifiesto generado. Las órdenes que cambian fragmentos requieren permisos de administrador y vuelven a aplicar la configuración de inmediato. BTCPay recomienda revisar los cambios del despliegue antes de actualizar.
La actualización también endurece las conexiones a redes privadas
Las notas de la versión 2.4.5 incluyen además un cambio que puede romper algunas integraciones: las conexiones HTTP salientes hacia destinos de redes privadas quedan bloqueadas por defecto.
La restricción afecta a las conexiones de Lightning, las solicitudes LNURL, las URL de notificación de facturas y los webhooks. BTCPay la incorpora como medida de protección frente a ataques de falsificación de solicitudes del lado del servidor, conocidos como SSRF, que pueden utilizar un servidor para acceder a recursos internos no previstos.
Los operadores que empleen de forma intencionada servicios privados tendrán que autorizar los destinos necesarios mediante ssrfexceptions. La guía para administradores de BTCPay indica que, después de modificar este ajuste, deben reiniciar la aplicación y probar la integración afectada.
Así, la actualización no solo cambia la forma de mantener el acceso onion en los despliegues Docker. También exige revisar si alguna conexión interna utilizada por el comercio o por los servicios de Lightning queda afectada por el nuevo bloqueo predeterminado.












