O BTCPay Server confirmou que os atacantes exploraram uma falha crítica para roubar fundos de usuários que executavam qualquer versão anterior à 2.4.2 e pediu aos operadores que atualizassem imediatamente.

O processador de pagamentos Bitcoin auto-hospedado lançou a versão 2.4.2 para corrigir a vulnerabilidade. O problema permitiu que um atacante remoto não autenticado obtivesse arquivos de credenciais .macaroon para o LND, uma implementação comum da Lightning Network.

O que os usuários do BTCPay Server devem fazer

As credenciais roubadas poderiam dar ao atacante controle total de um nó do LND. A partir daí, o atacante poderia mover fundos diretamente para fora do nó.

“Confirmamos que os atacantes exploraram essa vulnerabilidade. Os usuários foram afetados e os fundos foram roubados. Ainda não estamos publicando detalhes técnicos porque os operadores ainda precisam de tempo para atualizar”, disse a equipe.

Siga-nos no X para receber as últimas notícias em tempo real

Há uma vulnerabilidade crítica sendo explorada ativamente no BTCPay Server, o que pode resultar na perda de fundos. Por favor, atualize seu BTCPayServer para a versão 2.4.2 acessando Admin Dashboard -> Server -> Maintenance -> Update e verifique a string da versão 2.4.2 no rodapé. Se você…

— BTCPay Server (@BtcpayServer) 7 de agosto de 2026

O risco se aplica especificamente a implantações que usam LND. Outras configurações de Lightning e usuários que não usam Lightning não enfrentam exposição de credenciais, embora o projeto ainda tenha recomendado que eles atualizassem. As carteiras on-chain e hot wallets do BTCPay Server permanecem inafetadas.

Operadores que usam LND devem atualizar para a versão 2.4.2 e LND 0.21.1 pelo painel de manutenção. A atualização regenera macaroons automaticamente. Aqueles que não conseguiram corrigir imediatamente foram orientados a colocar seus servidores offline.

O projeto também orientou usuários de LND a verificarem a atividade do nó para peers desconhecidos, fechamentos inesperados de canais e pagamentos que eles não tenham feito.

Um Segundo Golpe à Autocustódia do Bitcoin

O anúncio segue outro grande incidente de segurança. A Galaxy Research confirmou na sexta-feira que 1.719 Bitcoin (BTC), avaliados em aproximadamente US$ 111 milhões, foram roubados de usuários da Coldcard até agora. A empresa espera que as perdas totais superem US$ 130 milhões assim que os casos pendentes forem verificados.

“111 MILHÃO CONFIRMADOS COMO ROUBADOS ATÉ AGORA” NO EXPLOIT DA COLD CARD Graças a relatos das vítimas, podemos confirmar com alta confiança que 1.719 BTC foram roubados até agora das vítimas da Coldcard. Temos muitas outras moedas que estamos verificando para confirmação — achamos que as perdas totais provavelmente excedem US$ 130 milhões. pic.twitter.com/pLfiMQZFyX

— Galaxy Research (@glxyresearch) 7 de agosto de 2026

Nenhum incidente atingiu o próprio protocolo do Bitcoin. Em vez disso, ambos revelaram fraquezas nas ferramentas construídas em torno dele. 

Inscreva-se no nosso canal do YouTube para assistir a líderes e jornalistas fornecerem análises especializadas