Bitcoin mantém-se perto de US$ 64.000 enquanto apoiadores do BTCPay prometem recompensa de 3 BTC por exploração

- Apoiadores do BTCPay Server ofereceram uma recompensa de recuperação equivalente a 10% dos fundos roubados, com teto de 3 BTC, após uma exploração crítica drenar recursos de algumas carteiras Lightning conectadas ao LND.
- O BTCPay afirma que a falha afetou versões anteriores à 2.4.2 e permitiu que atacantes obtivessem credenciais de macaroon do LND, enquanto suas carteiras on-chain não foram impactadas.
- O preço do Bitcoin praticamente não reagiu porque o problema atingiu a infraestrutura de pagamentos em torno do Bitcoin, não o próprio protocolo Bitcoin, mas o incidente levanta novas preocupações sobre o software de comerciantes auto-hospedados.
Na segunda-feira, Bitcoin quase não mudou e foi negociado em torno da figura de US$ 64.000; enquanto isso, os apoiadores do BTCPay Server prometeram uma recompensa de até 3 BTC para recuperar os fundos roubados que resultaram de uma fraqueza crítica no software de pagamento de código aberto.
A falta de entusiasmo significa que os traders provavelmente veem o evento como uma ameaça aos comerciantes e usuários da Lightning, mas não ao Bitcoin. O valor de mercado do Bitcoin foi estimado em US$ 1,28 trilhão, e ele havia experimentado uma queda de aproximadamente meio por cento, de acordo com a CoinMarketCap. O hack influenciou o software construído sobre o Bitcoin, em vez da rede em si.
Preços mantidos enquanto alguns nós Lightning foram drenados
Em 7 de agosto, o BTCPay Server revelou que a vulnerabilidade estava sendo abusada ativamente e incentivou seus usuários a atualizar para a versão 2.4.2 ou parar seus servidores até que tenham a chance de corrigir o problema. Entre os usuários que relataram que seus nós Lightning foram atacados estavam Foundation e Citadel21. No entanto, o BTCPay não forneceu o valor total da perda ou o número de nós afetados.
O projeto disse que suas próprias carteiras on-chain, incluindo carteiras quentes, não foram afetadas. Em vez disso, os atacantes poderiam obter credenciais de macaroon de administrador LND de instâncias vulneráveis do BTCPay e usá-las para controlar carteiras Lightning conectadas.
Apoiadores cobriram 10% de qualquer valor recuperado
Para ajudar as vítimas a recuperar seus fundos, os apoiadores do BTCPay comprometeram uma recompensa no valor de 10% de quaisquer fundos roubados recuperados, limitada a 3 BTC se o valor total for devolvido.
A Fundação BTCPay Server também está doando 0,21 BTC cada ao pesquisador de segurança Craig Raw e ao fundo Bitcoin Red Team pela descoberta e reporte privado da vulnerabilidade. Raw, desenvolvedor da Sparrow Wallet, disse que estava entre os afetados.
O que a falha no macaroon permite aos atacantes fazer
Todas as versões do BTCPay Server anteriores a 2.4.2, incluindo candidatos a lançamento dessa versão, eram vulneráveis ao risco de credenciais LND. O BTCPay não atribuiu publicamente um identificador CVE ao incidente.
O macaroon é um tipo de credencial de autenticação usada pelo LND para autorizar o acesso à API. As vulnerabilidades permitiram que usuários maliciosos obtivessem o macaroon de administrador do LND de um servidor comprometido, dando-lhes controle sobre o nó Lightning e as carteiras vinculados.
O mecanismo de atualização deve ser acessado através do Painel de Administração → Servidor → Manutenção → Atualização, onde os operadores poderão verificar se o rodapé indica 2.4.2. Se não conseguirem realizar a atualização imediatamente, o BTCPay sugere desligar o servidor.
Apenas aplicar os patches pode não ser suficiente. Os operadores devem atualizar suas credenciais Lightning e macaroons, pois as credenciais já roubadas ainda podem ser válidas. De acordo com a documentação LND, a exclusão dos arquivos de macaroon não torna as credenciais emitidas anteriormente inválidas – o banco de dados de macaroons também deve ser substituído.
A versão 2.4.2 também abordou uma bypass de autenticação de dois fatores TOTP separada via Autenticação Básica Greenfield que foi relatada em 4 de agosto. No entanto, essa situação não está relacionada à falha LND atualmente sendo explorada.
Por que o software circundante é o ponto fraco
Este incidente é principalmente um problema de infraestrutura, pois o defeito em questão diz respeito à camada de aplicação do BTCPay, em vez das regras de consenso ou da criptografia das quais o Bitcoin depende. Como resultado, a rede Bitcoin continuou a operar sem nenhum problema.
Uma pegada considerável ainda existe. A BuiltWith especifica que 248 sites usaram o BTCPay Server em vários momentos, incluindo 74 sites atualmente operacionais, embora essas medições não incluam instalações privadas.
Enquanto isso, a 1ML relatou que há cerca de 5.585 nós Lightning ativos no momento, e o valor total de BTC disponível neles é de aproximadamente 2.640 BTC. A River afirma que a adoção do Bitcoin por comerciantes aumentou 74% em 2025, com as transações mensais realizadas na Lightning Network ultrapassando US$ 1 bilhão.
IA em ambos os lados da exploração
O BTCPay disse que o incidente também destaca como a IA está mudando a segurança de software. Uma análise de código assistida por IA melhor pode ajudar os defensores a encontrar vulnerabilidades mais rapidamente, mas também pode reduzir o custo para os atacantes examinarem grandes bases de código de código aberto.
Essa preocupação se estende além do software de pagamento. A recente violação da Coldcard drenou cerca de 1.816 BTC de mais de 5.200 endereços, com as consequências se estendendo além dos fundos roubados, pois a empresa mudou temporariamente suas práticas de retenção de dados.
A Chainalysis também alertou que a análise assistida por IA e a descompilação mais fácil de contratos inteligentes podem tornar os ataques contra código mal examinado mais fáceis de escalar.
Para a infraestrutura Bitcoin, a lição é mais ampla do que qualquer bug único: a IA pode acelerar a descoberta de vulnerabilidades, mas ataques bem-sucedidos podem ter consequências muito além do código comprometido, desde carteiras drenadas e pagamentos interrompidos até investigações e mudanças na forma como as empresas lidam com os dados dos clientes.
Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.
Perguntas Frequentes
Qual é o valor da recompensa de recuperação do BTCPay Server?
Amigos e apoiadores do projeto comprometeram-se com uma recompensa de 10% de qualquer fundo recuperado, com teto de 3 BTC caso o dinheiro roubado seja totalmente devolvido, conforme anunciado pelo BTCPay na segunda-feira.
Quais versões do BTCPay Server estavam vulneráveis?
Todas as versões anteriores à 2.4.2, incluindo suas candidatas a lançamento, foram afetadas. A falha permitia que atacantes obtivessem credenciais de macaroon administrativo do LND e acessassem carteiras Lightning conectadas; a versão oficial 2.4.2, lançada em 7 de agosto, corrigiu o problema.
A exploração afetou o preço do Bitcoin ou sua blockchain?
Não. O Bitcoin negociou perto de US$ 64.000 com pouco movimento, e o BTCPay afirmou que a falha estava na sua camada de aplicação, não no protocolo do Bitcoin, com carteiras on-chain e quentes não afetadas.
Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun
Micah Abiodun faz bom uso de sua especialização em Engenharia e Gestão Ambiental (MSc) na Universidade de Tecnologia de Tallinn (TalTech) para refinar notícias sobre previsão de preços e conteúdo no Cryptopolitan. Agora em seu 7º ano no espaço de mídia cripto, ele cobre principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes.
















