Ferramenta de pagamento Bitcoin BTCPay pede atualização após ataque que resultou em roubo de fundos

  • Uma falha no BTCPay Server expôs credenciais do LND e permitiu que invasores roubassem fundos de usuários.
  • A versão 2.4.2 corrige o bug e regera os macaroons.
  • O ataque ocorre após as perdas do hack da Coldcard superarem US$ 130 milhões.
Promo

O BTCPay Server confirmou que invasores exploraram uma falha crítica para roubar fundos de usuários com qualquer versão anterior à 2.4.2 e orientou os operadores a atualizarem imediatamente.

O processador de pagamentos de Bitcoin autogerenciado lançou a versão 2.4.2 para corrigir a vulnerabilidade. A falha permitia que um invasor remoto, sem autenticação, obtivesse arquivos de credenciais .macaroon para o LND, uma implementação popular da Lightning Network.

O que usuários do BTCPay Server devem fazer?

As credenciais roubadas poderiam dar ao invasor controle total do nó LND. A partir disso, seria possível remover os fundos diretamente do nó.

Patrocinado
Patrocinado

“… Confirmamos que invasores exploraram essa vulnerabilidade. Usuários foram afetados e houve roubo de fundos. Não estamos divulgando detalhes técnicos neste momento, pois os operadores ainda precisam de tempo para atualizar”, disse a equipe.

O risco é específico para implantações que utilizam LND. Outras configurações Lightning e usuários fora da Lightning não tiveram exposição de credenciais, mas o projeto mantém a recomendação de atualizar. As carteiras on-chain e hot do próprio BTCPay Server não foram afetadas.

Operadores que utilizam LND devem realizar a atualização para a versão 2.4.2 e também para o LND 0.21.1 por meio do painel de manutenção. A atualização faz a regeneração dos macaroons automaticamente. Para quem não puder aplicar o patch de imediato, a orientação foi retirar os servidores do ar.

O projeto ainda recomendou que usuários do LND revisem a atividade do nó para identificar pares desconhecidos, encerramentos de canais inesperados e pagamentos não realizados.

Um segundo golpe na autocustódia do Bitcoin

A divulgação acontece após outro grave incidente de segurança. A Galaxy Research confirmou na sexta-feira que 1.719 Bitcoin (BTC), um valor próximo de US$ 111 milhões, foram roubados de usuários da Coldcard até agora. A empresa acredita que as perdas totais vão ultrapassar US$ 130 milhões quando todos os casos pendentes forem verificados.

Nenhum dos incidentes afetou o próprio protocolo do Bitcoin. Ambos revelaram fragilidades nas ferramentas criadas em torno dele.


Para ler as análises mais recentes do mercado de criptomoedas da BeInCrypto, clique aqui.

Isenção de responsabilidade

Todas as informações contidas em nosso site são publicadas de boa fé e apenas para fins de informação geral. Qualquer ação que o leitor tome com base nas informações contidas em nosso site é por sua própria conta e risco.

Patrocinado
Patrocinado