ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Bitcoin mantém-se perto de US$ 64.000 enquanto apoiadores do BTCPay prometem recompensa de 3 BTC por exploração

PorMicah AbiodunMicah Abiodun 3 min de leitura
  • Apoiadores do BTCPay Server ofereceram uma recompensa de recuperação equivalente a 10% dos fundos roubados, com teto de 3 BTC, após uma exploração crítica drenar recursos de algumas carteiras Lightning conectadas ao LND.
  • O BTCPay afirma que a falha afetou versões anteriores à 2.4.2 e permitiu que atacantes obtivessem credenciais de macaroon do LND, enquanto suas carteiras on-chain não foram impactadas.
  • O preço do Bitcoin praticamente não reagiu porque o problema atingiu a infraestrutura de pagamentos em torno do Bitcoin, não o próprio protocolo Bitcoin, mas o incidente levanta novas preocupações sobre o software de comerciantes auto-hospedados.

Na segunda-feira, Bitcoin quase não mudou e foi negociado em torno da figura de US$ 64.000; enquanto isso, os apoiadores do BTCPay Server prometeram uma recompensa de até 3 BTC para recuperar os fundos roubados que resultaram de uma fraqueza crítica no software de pagamento de código aberto.

A falta de entusiasmo significa que os traders provavelmente veem o evento como uma ameaça aos comerciantes e usuários da Lightning, mas não ao Bitcoin. O valor de mercado do Bitcoin foi estimado em US$ 1,28 trilhão, e ele havia experimentado uma queda de aproximadamente meio por cento, de acordo com a CoinMarketCap. O hack influenciou o software construído sobre o Bitcoin, em vez da rede em si.

Preços mantidos enquanto alguns nós Lightning foram drenados

Em 7 de agosto, o BTCPay Server revelou que a vulnerabilidade estava sendo abusada ativamente e incentivou seus usuários a atualizar para a versão 2.4.2 ou parar seus servidores até que tenham a chance de corrigir o problema. Entre os usuários que relataram que seus nós Lightning foram atacados estavam Foundation e Citadel21. No entanto, o BTCPay não forneceu o valor total da perda ou o número de nós afetados.

O projeto disse que suas próprias carteiras on-chain, incluindo carteiras quentes, não foram afetadas. Em vez disso, os atacantes poderiam obter credenciais de macaroon de administrador LND de instâncias vulneráveis do BTCPay e usá-las para controlar carteiras Lightning conectadas.

Apoiadores cobriram 10% de qualquer valor recuperado

Para ajudar as vítimas a recuperar seus fundos, os apoiadores do BTCPay comprometeram uma recompensa no valor de 10% de quaisquer fundos roubados recuperados, limitada a 3 BTC se o valor total for devolvido.

A Fundação BTCPay Server também está doando 0,21 BTC cada ao pesquisador de segurança Craig Raw e ao fundo Bitcoin Red Team pela descoberta e reporte privado da vulnerabilidade. Raw, desenvolvedor da Sparrow Wallet, disse que estava entre os afetados.

O que a falha no macaroon permite aos atacantes fazer

Todas as versões do BTCPay Server anteriores a 2.4.2, incluindo candidatos a lançamento dessa versão, eram vulneráveis ao risco de credenciais LND. O BTCPay não atribuiu publicamente um identificador CVE ao incidente.

O macaroon é um tipo de credencial de autenticação usada pelo LND para autorizar o acesso à API. As vulnerabilidades permitiram que usuários maliciosos obtivessem o macaroon de administrador do LND de um servidor comprometido, dando-lhes controle sobre o nó Lightning e as carteiras vinculados.

O mecanismo de atualização deve ser acessado através do Painel de Administração → Servidor → Manutenção → Atualização, onde os operadores poderão verificar se o rodapé indica 2.4.2. Se não conseguirem realizar a atualização imediatamente, o BTCPay sugere desligar o servidor.

Apenas aplicar os patches pode não ser suficiente. Os operadores devem atualizar suas credenciais Lightning e macaroons, pois as credenciais já roubadas ainda podem ser válidas. De acordo com a documentação LND, a exclusão dos arquivos de macaroon não torna as credenciais emitidas anteriormente inválidas – o banco de dados de macaroons também deve ser substituído.

A versão 2.4.2 também abordou uma bypass de autenticação de dois fatores TOTP separada via Autenticação Básica Greenfield que foi relatada em 4 de agosto. No entanto, essa situação não está relacionada à falha LND atualmente sendo explorada.

Por que o software circundante é o ponto fraco

Este incidente é principalmente um problema de infraestrutura, pois o defeito em questão diz respeito à camada de aplicação do BTCPay, em vez das regras de consenso ou da criptografia das quais o Bitcoin depende. Como resultado, a rede Bitcoin continuou a operar sem nenhum problema.

Uma pegada considerável ainda existe. A BuiltWith especifica que 248 sites usaram o BTCPay Server em vários momentos, incluindo 74 sites atualmente operacionais, embora essas medições não incluam instalações privadas.

Enquanto isso, a 1ML relatou que há cerca de 5.585 nós Lightning ativos no momento, e o valor total de BTC disponível neles é de aproximadamente 2.640 BTC. A River afirma que a adoção do Bitcoin por comerciantes aumentou 74% em 2025, com as transações mensais realizadas na Lightning Network ultrapassando US$ 1 bilhão.

IA em ambos os lados da exploração

O BTCPay disse que o incidente também destaca como a IA está mudando a segurança de software. Uma análise de código assistida por IA melhor pode ajudar os defensores a encontrar vulnerabilidades mais rapidamente, mas também pode reduzir o custo para os atacantes examinarem grandes bases de código de código aberto.

Essa preocupação se estende além do software de pagamento. A recente violação da Coldcard drenou cerca de 1.816 BTC de mais de 5.200 endereços, com as consequências se estendendo além dos fundos roubados, pois a empresa mudou temporariamente suas práticas de retenção de dados.

A Chainalysis também alertou que a análise assistida por IA e a descompilação mais fácil de contratos inteligentes podem tornar os ataques contra código mal examinado mais fáceis de escalar.

Para a infraestrutura Bitcoin, a lição é mais ampla do que qualquer bug único: a IA pode acelerar a descoberta de vulnerabilidades, mas ataques bem-sucedidos podem ter consequências muito além do código comprometido, desde carteiras drenadas e pagamentos interrompidos até investigações e mudanças na forma como as empresas lidam com os dados dos clientes.

 

 

Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.

Perguntas Frequentes

Qual é o valor da recompensa de recuperação do BTCPay Server?

Amigos e apoiadores do projeto comprometeram-se com uma recompensa de 10% de qualquer fundo recuperado, com teto de 3 BTC caso o dinheiro roubado seja totalmente devolvido, conforme anunciado pelo BTCPay na segunda-feira.

Quais versões do BTCPay Server estavam vulneráveis?

Todas as versões anteriores à 2.4.2, incluindo suas candidatas a lançamento, foram afetadas. A falha permitia que atacantes obtivessem credenciais de macaroon administrativo do LND e acessassem carteiras Lightning conectadas; a versão oficial 2.4.2, lançada em 7 de agosto, corrigiu o problema.

A exploração afetou o preço do Bitcoin ou sua blockchain?

Não. O Bitcoin negociou perto de US$ 64.000 com pouco movimento, e o BTCPay afirmou que a falha estava na sua camada de aplicação, não no protocolo do Bitcoin, com carteiras on-chain e quentes não afetadas.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun faz bom uso de sua especialização em Engenharia e Gestão Ambiental (MSc) na Universidade de Tecnologia de Tallinn (TalTech) para refinar notícias sobre previsão de preços e conteúdo no Cryptopolitan. Agora em seu 7º ano no espaço de mídia cripto, ele cobre principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes.

MAIS … NOTÍCIAS