Nós Lightning do Bitcoin Drenados via Falha no BTCPay Server

Hackers drenaram nós Lightning do Bitcoin por falha crítica no BTCPay Server, roubando da Foundation e Citadel21. Correção urgente v2.4.2 liberada.

Nós Lightning do Bitcoin Drenados via Falha no BTCPay Server
Partilhar
Partilhar este artigo Escolha uma rede ou aplicação no seu dispositivo.
E-mail

Edicao: PT

Hackers exploraram uma vulnerabilidade crítica no processador de pagamentos de código aberto BTCPay Server, drenando Bitcoin de nós da Lightning Network. O ataque, descoberto em 8 de agosto de 2026, permitiu acesso não autorizado a arquivos macaroon do LND—credenciais digitais para controlar nós Lightning—sem autenticação. Pelo menos duas vítimas confirmadas, a fabricante de carteiras Foundation e a publicação Citadel21, tiveram seus canais Lightning fechados à força e fundos roubados. A BTCPay liberou a versão 2.4.2 como correção de emergência e pediu que todos os operadores atualizassem ou desligassem seus servidores. Esta violação é o segundo grande ataque a infraestrutura em uma semana, após o hack da Coldcard que levou a mais de 1.700 BTC roubados, levantando questões urgentes sobre a segurança do ecossistema da Rede Lightning do Bitcoin.

O que aconteceu?

A exploração visou instalações do BTCPay Server integradas ao LND. A vulnerabilidade permitia que invasores recuperassem arquivos macaroon—tokens que concedem permissões totais—sem login. Com essas credenciais, podiam se conectar ao nó LND remotamente e transferir fundos. A falha foi descoberta pela Bitcoin Red Team, mas relatos indicam que Craig Raw, do Sparrow Wallet, também a identificou ao rastrear perdas próprias. O bug estava na API Greenfield: com TOTP 2FA habilitado, o código verificava chaves FIDO2 em vez do status 2FA, permitindo acesso apenas com email e senha.

Como o ataque ocorreu

A arquitetura do BTCPay Server dá controle total ao usuário, mas a abertura pode ser arriscada. Na versão comprometida, o endpoint da API para servir macaroons não aplicava autenticação. Um invasor podia enviar uma requisição HTTP simples a /api/v1/server/lnd/credentials e receber os dados em texto puro. Com o macaroon, clonava o nó da vítima, fechava canais Lightning e forçava a liquidação on-chain para endereços controlados. Como canais Lightning operam off-chain, o roubo não era imediatamente visível na blockchain. As vulnerabilidades em processadores de pagamento de criptomoedas destacam os riscos de soluções de auto-custódia quando atualizações de software não são aplicadas.

Vítimas e fundos roubados

Foundation confirmou que seu nó Lightning corporativo foi esvaziado. O CEO Zach Herbert afirmou que os invasores fecharam todos os canais e retiraram fundos; a carteira quente on-chain gerada pelo BTCPay permaneceu intocada. Citadel21 também relatou um nó drenado, com perdas pequenas. A BTCPay não divulgou o total de usuários afetados ou o valor roubado, mas reconheceu múltiplos comprometimentos. O incidente é especialmente danoso porque muitos operadores são pequenos comerciantes que usam BTCPay para evitar riscos de custódia—ironicamente, isso os expôs a este novo vetor de ataque. As violações de segurança em finanças descentralizadas ressaltam a necessidade de auditorias mais robustas na infraestrutura financeira de código aberto.

Resposta de emergência e mitigação

A resposta da BTCPay foi rápida. Em horas, a versão 2.4.2 foi publicada, corrigindo o bypass de autenticação. Contudo, apenas o patch não basta: arquivos macaroon roubados são credenciais estáticas que sobrevivem a atualizações. Operadores afetados devem excluir manualmente os arquivos comprometidos e gerar novos pela interface BTCPay. Também devem atualizar tokens de autenticação e mover fundos restantes das carteiras LND on-chain para novos endereços. O projeto prometeu uma análise post-mortem técnica. A Bitcoin Red Team enfatizou que suas ferramentas de varredura com IA não substituem revisão manual de código. O incidente reacendeu o debate sobre a segurança das soluções de auto-custódia do Bitcoin e se a complexidade da Lightning Network está superando sua maturidade de segurança.

Perguntas frequentes

O que é o BTCPay Server?

BTCPay Server é um processador de pagamentos Bitcoin auto-hospedado e gratuito, lançado em 2017. Permite que comerciantes aceitem Bitcoin diretamente, sem intermediários, suportando pagamentos on-chain e Lightning.

Como o hack funcionou?

Invasores exploraram uma falha lógica na API Greenfield que contornou a autenticação de dois fatores, permitindo baixar macaroons LND sem login. Esses arquivos concedem controle total sobre um nó Lightning.

Quem foi afetado?

Vítimas confirmadas incluem Foundation e Citadel21. O número total é desconhecido, mas qualquer instância BTCPay Server com LND e a API vulnerável exposta está em risco.

Como posso proteger meu BTCPay Server?

Atualize para a versão 2.4.2 imediatamente. Depois, exclua e regenere todos os macaroons LND, atualize as strings de autenticação BTCPay e transfira fundos restantes para novos endereços on-chain. Considere deixar o servidor offline até concluir essas etapas.

Carteiras on-chain do BTCPay estão seguras?

Sim. A vulnerabilidade expôs apenas credenciais de nós Lightning. Carteiras quentes geradas no BTCPay (com chaves on-chain) não foram afetadas, como confirmado pela Foundation.

Estreitamente relacionado