Os apoiadores do BTCPay Server oferecem recompensa de recuperação após exploração da Lightning Wallet
Os apoiadores do BTCPay Server comprometeram-se a pagar uma recompensa equivalente a 10% de quaisquer fundos roubados recuperados após um exploit crítico, limitada a 3 BTC se todos os fundos forem devolvidos.
A vulnerabilidade afetou todas as versões do BTCPay Server anteriores à 2.4.2, incluindo candidatos a lançamento (release candidates). Ela permitiu que atacantes obtivessem macaroons de administrador do LND — credenciais de autenticação que concedem acesso total às carteiras Lightning conectadas. Vários usuários relataram que seus nós Lightning foram esvaziados, embora o BTCPay não tenha divulgado as perdas totais nem o número de servidores afetados.
A versão 2.4.2 corrige a vulnerabilidade. Usuários sem Lightning ou aqueles que executam outras implementações de Lightning não ficaram expostos a esse risco específico, enquanto as carteiras on-chain do BTCPay, incluindo carteiras quentes (hot wallets), não foram afetadas.
A Fundação do BTCPay Server também doará 0,21 BTC para cada um: o desenvolvedor do Sparrow Wallet, Craig Raw, e o fundo do Bitcoin Red Team, pela descoberta e pelo reporte privado da falha. O BTCPay está preparando um postmortem completo e fortalecendo seus procedimentos de varredura (code-scanning) e de revisão.
O projeto alertou que a inteligência artificial está reduzindo o custo de examinar grandes bases de código quanto a vulnerabilidades, fornecendo a atacantes e defensores ferramentas de segurança mais poderosas. $BTC