Relacionado a este temaConselho de Tecnologia do Futuro e IA

Ferramenta de pagamento Bitcoin BTCPay pede atualização após ataque que resultou em roubo de fundos

  • Uma falha no BTCPay Server expôs credenciais do LND e permitiu que invasores roubassem fundos de usuários.
  • A versão 2.4.2 corrige o bug e regera os macaroons.
  • O ataque ocorre após as perdas do hack da Coldcard superarem US$ 130 milhões.
Promo

O BTCPay Server confirmou que invasores exploraram uma falha crítica para roubar fundos de usuários com qualquer versão anterior à 2.4.2 e orientou os operadores a atualizarem imediatamente.

O processador de pagamentos de Bitcoin autogerenciado lançou a versão 2.4.2 para corrigir a vulnerabilidade. A falha permitia que um invasor remoto, sem autenticação, obtivesse arquivos de credenciais .macaroon para o LND, uma implementação popular da Lightning Network.

O que usuários do BTCPay Server devem fazer?

As credenciais roubadas poderiam dar ao invasor controle total do nó LND. A partir disso, seria possível remover os fundos diretamente do nó.

Patrocinado
Patrocinado

“… Confirmamos que invasores exploraram essa vulnerabilidade. Usuários foram afetados e houve roubo de fundos. Não estamos divulgando detalhes técnicos neste momento, pois os operadores ainda precisam de tempo para atualizar”, disse a equipe.

O risco é específico para implantações que utilizam LND. Outras configurações Lightning e usuários fora da Lightning não tiveram exposição de credenciais, mas o projeto mantém a recomendação de atualizar. As carteiras on-chain e hot do próprio BTCPay Server não foram afetadas.

Operadores que utilizam LND devem realizar a atualização para a versão 2.4.2 e também para o LND 0.21.1 por meio do painel de manutenção. A atualização faz a regeneração dos macaroons automaticamente. Para quem não puder aplicar o patch de imediato, a orientação foi retirar os servidores do ar.

O projeto ainda recomendou que usuários do LND revisem a atividade do nó para identificar pares desconhecidos, encerramentos de canais inesperados e pagamentos não realizados.

Um segundo golpe na autocustódia do Bitcoin

A divulgação acontece após outro grave incidente de segurança. A Galaxy Research confirmou na sexta-feira que 1.719 Bitcoin (BTC), um valor próximo de US$ 111 milhões, foram roubados de usuários da Coldcard até agora. A empresa acredita que as perdas totais vão ultrapassar US$ 130 milhões quando todos os casos pendentes forem verificados.

Nenhum dos incidentes afetou o próprio protocolo do Bitcoin. Ambos revelaram fragilidades nas ferramentas criadas em torno dele.

Isenção de responsabilidade

O BeInCrypto está comprometido com reportagens imparciais e transparentes. Este artigo jornalístico tem como objetivo fornecer informações precisas e oportunas. No entanto, recomenda-se que os leitores verifiquem os fatos de forma independente e consultem um profissional antes de tomar qualquer decisão com base neste conteúdo. Observe que nossos Termos e Condições, nossa Política de Privacidade e nossos Avisos Legais foram atualizados.

Patrocinado
Patrocinado