O BTCPay Server confirmou que invasores exploraram uma falha crítica para roubar fundos de usuários com qualquer versão anterior à 2.4.2 e orientou os operadores a atualizarem imediatamente.
O processador de pagamentos de Bitcoin autogerenciado lançou a versão 2.4.2 para corrigir a vulnerabilidade. A falha permitia que um invasor remoto, sem autenticação, obtivesse arquivos de credenciais .macaroon para o LND, uma implementação popular da Lightning Network.
O que usuários do BTCPay Server devem fazer?
As credenciais roubadas poderiam dar ao invasor controle total do nó LND. A partir disso, seria possível remover os fundos diretamente do nó.
“… Confirmamos que invasores exploraram essa vulnerabilidade. Usuários foram afetados e houve roubo de fundos. Não estamos divulgando detalhes técnicos neste momento, pois os operadores ainda precisam de tempo para atualizar”, disse a equipe.
O risco é específico para implantações que utilizam LND. Outras configurações Lightning e usuários fora da Lightning não tiveram exposição de credenciais, mas o projeto mantém a recomendação de atualizar. As carteiras on-chain e hot do próprio BTCPay Server não foram afetadas.
Operadores que utilizam LND devem realizar a atualização para a versão 2.4.2 e também para o LND 0.21.1 por meio do painel de manutenção. A atualização faz a regeneração dos macaroons automaticamente. Para quem não puder aplicar o patch de imediato, a orientação foi retirar os servidores do ar.
O projeto ainda recomendou que usuários do LND revisem a atividade do nó para identificar pares desconhecidos, encerramentos de canais inesperados e pagamentos não realizados.
Um segundo golpe na autocustódia do Bitcoin
A divulgação acontece após outro grave incidente de segurança. A Galaxy Research confirmou na sexta-feira que 1.719 Bitcoin (BTC), um valor próximo de US$ 111 milhões, foram roubados de usuários da Coldcard até agora. A empresa acredita que as perdas totais vão ultrapassar US$ 130 milhões quando todos os casos pendentes forem verificados.
Nenhum dos incidentes afetou o próprio protocolo do Bitcoin. Ambos revelaram fragilidades nas ferramentas criadas em torno dele.









