Si corres BTCPay Server, actualiza ya a 2.4.2.
Vulnerabilidad crítica bajo explotación activa.
Y ojo: tener 2FA activado NO te protege.
El fallo: la API Greenfield aceptaba autenticación Basic (usuario + contraseña) sin comprobar el segundo factor.
Con tus credenciales, alguien entraba por API con permisos completos. El TOTP no pintaba nada.
Muy recomendable, actualiza también NBXplorer a 2.6.10.
Si usas docker es más sencillo de actualizar.
Actualizar no cierra el incidente. Si alguien entró, se llevó lo que hubiera dentro.
Antes de reconectar nada:
- Audita usuarios: Busca cuentas admin que no reconozcas
- Revoca TODAS las API Keys, el parche no invalida las emitidas
- Contraseñas nuevas
Si conectas BTCPay con un nodo LN:
- el macaroon se ve en texto en los ajustes de tienda.
En LND borra los .macaroon y macaroons.db, donde está la root key.
Si solo borras los macaroons, los robados siguen validando.
Si alguien generó una hot wallet on-chain desde BTCPay (pésima opción, pero factible), la semilla está en tu base de datos.
Mueve esos fondos hoy a una wallet con semilla generada fuera.
Sobre todo si compartes tu instancia.
Avisa a quien conozcas que corra BTCPay.
GitHub
Release 2.4.2 · btcpayserver/btcpayserver
This release contains fix of a critical vulnerability that is being actively exploited. You need to update as fast as you can.
We recommend integra...
GitHub
Release v2.6.10 · btcpayserver/NBXplorer
2.6.10