Hackers exploraram uma vulnerabilidade crítica no processador de pagamentos de código aberto BTCPay Server, drenando Bitcoin de nós da Lightning Network. O ataque, descoberto em 8 de agosto de 2026, permitiu acesso não autorizado a arquivos macaroon do LND—credenciais digitais para controlar nós Lightning—sem autenticação. Pelo menos duas vítimas confirmadas, a fabricante de carteiras Foundation e a publicação Citadel21, tiveram seus canais Lightning fechados à força e fundos roubados. A BTCPay liberou a versão 2.4.2 como correção de emergência e pediu que todos os operadores atualizassem ou desligassem seus servidores. Esta violação é o segundo grande ataque a infraestrutura em uma semana, após o hack da Coldcard que levou a mais de 1.700 BTC roubados, levantando questões urgentes sobre a segurança do ecossistema da Rede Lightning do Bitcoin.
O que aconteceu?
A exploração visou instalações do BTCPay Server integradas ao LND. A vulnerabilidade permitia que invasores recuperassem arquivos macaroon—tokens que concedem permissões totais—sem login. Com essas credenciais, podiam se conectar ao nó LND remotamente e transferir fundos. A falha foi descoberta pela Bitcoin Red Team, mas relatos indicam que Craig Raw, do Sparrow Wallet, também a identificou ao rastrear perdas próprias. O bug estava na API Greenfield: com TOTP 2FA habilitado, o código verificava chaves FIDO2 em vez do status 2FA, permitindo acesso apenas com email e senha.
Como o ataque ocorreu
A arquitetura do BTCPay Server dá controle total ao usuário, mas a abertura pode ser arriscada. Na versão comprometida, o endpoint da API para servir macaroons não aplicava autenticação. Um invasor podia enviar uma requisição HTTP simples a /api/v1/server/lnd/credentials e receber os dados em texto puro. Com o macaroon, clonava o nó da vítima, fechava canais Lightning e forçava a liquidação on-chain para endereços controlados. Como canais Lightning operam off-chain, o roubo não era imediatamente visível na blockchain. As vulnerabilidades em processadores de pagamento de criptomoedas destacam os riscos de soluções de auto-custódia quando atualizações de software não são aplicadas.
Vítimas e fundos roubados
Foundation confirmou que seu nó Lightning corporativo foi esvaziado. O CEO Zach Herbert afirmou que os invasores fecharam todos os canais e retiraram fundos; a carteira quente on-chain gerada pelo BTCPay permaneceu intocada. Citadel21 também relatou um nó drenado, com perdas pequenas. A BTCPay não divulgou o total de usuários afetados ou o valor roubado, mas reconheceu múltiplos comprometimentos. O incidente é especialmente danoso porque muitos operadores são pequenos comerciantes que usam BTCPay para evitar riscos de custódia—ironicamente, isso os expôs a este novo vetor de ataque. As violações de segurança em finanças descentralizadas ressaltam a necessidade de auditorias mais robustas na infraestrutura financeira de código aberto.
Resposta de emergência e mitigação
A resposta da BTCPay foi rápida. Em horas, a versão 2.4.2 foi publicada, corrigindo o bypass de autenticação. Contudo, apenas o patch não basta: arquivos macaroon roubados são credenciais estáticas que sobrevivem a atualizações. Operadores afetados devem excluir manualmente os arquivos comprometidos e gerar novos pela interface BTCPay. Também devem atualizar tokens de autenticação e mover fundos restantes das carteiras LND on-chain para novos endereços. O projeto prometeu uma análise post-mortem técnica. A Bitcoin Red Team enfatizou que suas ferramentas de varredura com IA não substituem revisão manual de código. O incidente reacendeu o debate sobre a segurança das soluções de auto-custódia do Bitcoin e se a complexidade da Lightning Network está superando sua maturidade de segurança.
Perguntas frequentes
O que é o BTCPay Server?
BTCPay Server é um processador de pagamentos Bitcoin auto-hospedado e gratuito, lançado em 2017. Permite que comerciantes aceitem Bitcoin diretamente, sem intermediários, suportando pagamentos on-chain e Lightning.
Como o hack funcionou?
Invasores exploraram uma falha lógica na API Greenfield que contornou a autenticação de dois fatores, permitindo baixar macaroons LND sem login. Esses arquivos concedem controle total sobre um nó Lightning.
Quem foi afetado?
Vítimas confirmadas incluem Foundation e Citadel21. O número total é desconhecido, mas qualquer instância BTCPay Server com LND e a API vulnerável exposta está em risco.
Como posso proteger meu BTCPay Server?
Atualize para a versão 2.4.2 imediatamente. Depois, exclua e regenere todos os macaroons LND, atualize as strings de autenticação BTCPay e transfira fundos restantes para novos endereços on-chain. Considere deixar o servidor offline até concluir essas etapas.
Carteiras on-chain do BTCPay estão seguras?
Sim. A vulnerabilidade expôs apenas credenciais de nós Lightning. Carteiras quentes geradas no BTCPay (com chaves on-chain) não foram afetadas, como confirmado pela Foundation.
Follow Discussion