O BTCPay Server confirmou que os atacantes exploraram uma falha crítica para roubar fundos de usuários que executavam qualquer versão anterior à 2.4.2 e pediu aos operadores que atualizassem imediatamente.
O processador de pagamentos Bitcoin auto-hospedado lançou a versão 2.4.2 para corrigir a vulnerabilidade. O problema permitiu que um atacante remoto não autenticado obtivesse arquivos de credenciais .macaroon para o LND, uma implementação comum da Lightning Network.
O que os usuários do BTCPay Server devem fazer
As credenciais roubadas poderiam dar ao atacante controle total de um nó do LND. A partir daí, o atacante poderia mover fundos diretamente para fora do nó.
“Confirmamos que os atacantes exploraram essa vulnerabilidade. Os usuários foram afetados e os fundos foram roubados. Ainda não estamos publicando detalhes técnicos porque os operadores ainda precisam de tempo para atualizar”, disse a equipe.
Siga-nos no X para receber as últimas notícias em tempo real
Há uma vulnerabilidade crítica sendo explorada ativamente no BTCPay Server, o que pode resultar na perda de fundos. Por favor, atualize seu BTCPayServer para a versão 2.4.2 acessando Admin Dashboard -> Server -> Maintenance -> Update e verifique a string da versão 2.4.2 no rodapé. Se você…
— BTCPay Server (@BtcpayServer) 7 de agosto de 2026
O risco se aplica especificamente a implantações que usam LND. Outras configurações de Lightning e usuários que não usam Lightning não enfrentam exposição de credenciais, embora o projeto ainda tenha recomendado que eles atualizassem. As carteiras on-chain e hot wallets do BTCPay Server permanecem inafetadas.
Operadores que usam LND devem atualizar para a versão 2.4.2 e LND 0.21.1 pelo painel de manutenção. A atualização regenera macaroons automaticamente. Aqueles que não conseguiram corrigir imediatamente foram orientados a colocar seus servidores offline.
O projeto também orientou usuários de LND a verificarem a atividade do nó para peers desconhecidos, fechamentos inesperados de canais e pagamentos que eles não tenham feito.
Um Segundo Golpe à Autocustódia do Bitcoin
O anúncio segue outro grande incidente de segurança. A Galaxy Research confirmou na sexta-feira que 1.719 Bitcoin (BTC), avaliados em aproximadamente US$ 111 milhões, foram roubados de usuários da Coldcard até agora. A empresa espera que as perdas totais superem US$ 130 milhões assim que os casos pendentes forem verificados.
“111 MILHÃO CONFIRMADOS COMO ROUBADOS ATÉ AGORA” NO EXPLOIT DA COLD CARD Graças a relatos das vítimas, podemos confirmar com alta confiança que 1.719 BTC foram roubados até agora das vítimas da Coldcard. Temos muitas outras moedas que estamos verificando para confirmação — achamos que as perdas totais provavelmente excedem US$ 130 milhões. pic.twitter.com/pLfiMQZFyX
— Galaxy Research (@glxyresearch) 7 de agosto de 2026
Nenhum incidente atingiu o próprio protocolo do Bitcoin. Em vez disso, ambos revelaram fraquezas nas ferramentas construídas em torno dele.
Inscreva-se no nosso canal do YouTube para assistir a líderes e jornalistas fornecerem análises especializadas
