“Infraestrutura do Bitcoin volta a ser atacada” “Fundos da rede Lightning roubados” — ao ver esses títulos, muitas pessoas têm a primeira reação: o Bitcoin em si não é mais seguro?
A resposta é: não. Mas desta vez a vulnerabilidade já foi explorada de forma real, e parte dos fundos de alguns usuários de fato foi roubada.
7 de agosto, a ferramenta de processamento de pagamentos de código aberto BTCPay Server lançou um aviso de segurança emergencial, confirmando que todas as versões anteriores à 2.4.2 — incluindo as versões candidatas à 2.4.2 — contêm vulnerabilidades graves.
Os atacantes não precisam fazer login para ter a chance de obter o arquivo de credenciais “.macaroon” de um nó LND. Esse arquivo pode ser entendido como um passe de alta permissão para controlar o nó da Lightning: uma vez que seja copiado, o atacante pode controlar o nó, fechar canais de pagamento e desviar fundos.
O BTCPay Server confirmou oficialmente que a vulnerabilidade foi explorada na prática: há usuários afetados e com perdas financeiras. Como ainda é necessário dar tempo para que os operadores atualizem os nós, a equipe ainda não publicou detalhes técnicos completos, o número de pessoas afetadas e o total das perdas.
Mas aqui é preciso esclarecer um equívoco que pode gerar pânico facilmente:
Isso não significa que a mainnet do Bitcoin foi comprometida, nem que o mecanismo de consenso do Bitcoin ou a criptografia falharam.
O problema está na etapa de conexão entre o BTCPay Server e as credenciais do nó LND. O Lightning Network é uma rede de pagamentos de segunda camada construída sobre o Bitcoin, e o BTCPay Server é uma ferramenta de pagamento auto-hospedada muito usada por comerciantes, desenvolvedores e operadores de nós. Este risco afeta principalmente as implantações que utilizam uma versão antiga do BTCPay Server e executam o LND.
A equipe confirmou ainda:
A carteira on-chain padrão que vem com o BTCPay Server, incluindo sua carteira quente, não foi afetada por essa vulnerabilidade de credenciais; usuários que não usam o Lightning Network, ou que utilizam outra implementação do Lightning Network, também não estão no principal escopo desta exposição das credenciais do LND. No entanto, a carteira on-chain do próprio nó LND faz parte dos nós afetados e ainda pode haver risco.
Os operadores afetados precisam fazer imediatamente três coisas:
Primeiro, atualizar o BTCPay Server para a versão 2.4.2 e confirmar que o LND foi atualizado para a 0.21.1.
Segundo, verificar se existem pagamentos desconhecidos, encerramentos anormais de canais, conexões com nós desconhecidos e divergências entre saldos em conta, entre outros.
Terceiro, se o nó estiver exposto ao exterior por meio de um proxy reverso construído por conta própria, serviço Tor ou redirecionamento de portas, também será necessário fazer uma rotação proativa das credenciais relacionadas. Servidores que não puderem ser atualizados imediatamente devem ser desligados (offline) primeiro, para evitar continuar expostos à Internet pública.
O que esta ocorrência realmente merece a atenção do usuário comum não é apenas uma versão específica de um software, mas sim o “outro lado” do auto-hospedado.
Ter o controle dos ativos não significa que, depois de instalar a carteira ou o nó, você possa simplesmente ignorar o assunto para sempre. No auto-hospedado, não há uma plataforma centralizada que te obrigue a atualizar, nem existe um painel unificado com permissão para que todos retirem acessos vazados. Após a publicação do comunicado de segurança, cada operador precisa, por conta própria, descobrir, avaliar e concluir a ação de tratamento.
Portanto, ao ver “Bitcoin hackeado”, em primeiro lugar é necessário distinguir quatro níveis: a mainnet do Bitcoin, a rede de segunda camada, o software de carteira e o serviço de pagamento. Eles se conectam entre si, mas não constituem o mesmo limite de segurança.
O que foi comprometido desta vez é a infraestrutura de aplicações, não o protocolo do Bitcoin; mas, para os usuários afetados, as perdas continuam sendo reais.
Você acha que o maior obstáculo do auto-hospedado é a complexidade técnica ou a necessidade de assumir continuamente responsabilidades de segurança?
#BTC #比特币 #闪电网络 #BTCPayServer #SegurançaWeb3
Aviso de risco: este artigo é para compartilhar eventos de segurança e informações técnicas, não constitui recomendação de investimento. Usuários relacionados devem seguir as publicações oficiais do projeto.
Fonte da informação:
Comunicado oficial de segurança do BTCPay Server (7 de agosto de 2026): https://blog.btcpayserver.org/security-advisory-btcpay-server-2-4-2/
Matéria sobre o caso pela CoinDesk (8 de agosto de 2026): https://www.coindesk.com/tech/2026/08/08/another-bitcoin-infrastructure-exploit-hits-this-time-draining-merchant-lightning-nodes