Bitcoin se mantém próximo de US$ 64.000 enquanto os apoiadores do BTCPay prometem uma recompensa de 3 BTC por exploração da vulnerabilidade

- Os apoiadores do servidor BTCPay ofereceram uma recompensa de recuperação equivalente a 10% dos fundos roubados, com um limite máximo de 3 BTC, após uma vulnerabilidade crítica ter drenado fundos de algumas carteiras Lightning conectadas ao LND.
- A BTCPay afirma que a falha afetou versões anteriores à 2.4.2 e permitiu que invasores obtivessemdentde macarons LND, enquanto suas carteiras on-chain não foram afetadas.
- O preço do Bitcoinpraticamente não reagiu porque o problema afetou a infraestrutura de pagamentos em torno Bitcoin, e não o protocolo Bitcoin em si, mas odent levanta novas preocupações sobre softwares de comerciantes hospedados em servidores próprios.
Na segunda-feira, Bitcoin praticamente não sofreu alterações e foi negociado em torno de US$ 64.000; enquanto isso, os apoiadores do BTCPay Server prometeram uma recompensa de até 3 BTC para recuperar fundos roubados devido a uma falha crítica no software de pagamento de código aberto.
A falta de entusiasmo significa que os investidores provavelmente veem o evento como uma ameaça para os comerciantes e usuários da Lightning Network, mas não para Bitcoin. O valor de mercado do Bitcoin foi estimado em US$ 1,28 trilhão e sofreu uma queda de aproximadamente meio por cento, segundo o CoinMarketCap. O ataque afetou o software desenvolvido sobre o Bitcoin e não a própria rede.
Os preços se mantiveram estáveis enquanto alguns nós Lightning descarregavam
Em 7 de agosto, a BTCPay Server revelou que a vulnerabilidade estava sendo explorada ativamente e recomendou que seus usuários atualizassem para a versão 2.4.2 ou desligassem seus servidores até que o problema fosse corrigido. Entre os usuários que relataram ataques a seus nós Lightning estavam Foundation e Citadel21. No entanto, a BTCPay não divulgou o valor total do prejuízo nem o número de nós afetados.
O projeto afirmou que suas próprias carteiras on-chain, incluindo as carteiras online (hot wallets), não foram afetadas. Em vez disso, os atacantes poderiam obter de administrador do LND (macaron)dentas de instâncias vulneráveis do BTCPay e usá-las para controlar as carteiras Lightning conectadas.
Os apoiadores contribuíram com 10% de qualquer valor recuperado
Para ajudar as vítimas a recuperar seus fundos, os apoiadores do BTCPay prometeram uma recompensa equivalente a 10% de quaisquer fundos roubados recuperados, com um limite máximo de 3 BTC caso o valor total seja devolvido.
A Fundação BTCPay Server também está doando 0,21 BTC para o pesquisador de segurança Craig Raw e para o fundo Bitcoin Red Team pela descoberta e divulgação privada da vulnerabilidade. Raw, desenvolvedor da carteira Sparrow, afirmou estar entre os afetados.
O que a falha do macaron permite que os atacantes façam
Todas as versões do BTCPay Server anteriores à 2.4.2, incluindo as versões candidatas a lançamento dessa versão, eram vulneráveis aodent. A BTCPay não atribuiu publicamente um identificadordentaodent.
O macaroon é um tipo dedentde autenticação usada pelo LND para autorizar o acesso à API. As vulnerabilidades permitiram que usuários maliciosos obtivessem o macaroon de administrador do LND de um servidor afetado, dando-lhes controle sobre o nó Lightning e as carteiras vinculadas.
O mecanismo de atualização deve ser acessado através do Painel de Administração → Servidor → Manutenção → Atualização, onde os operadores poderão verificar se o rodapé exibe a versão 2.4.2. Caso não consigam realizar a atualização imediatamente, a BTCPay sugere desligar o servidor.
A simples aplicação das correções pode não ser suficiente. Os operadores devem atualizar suas credenciais Lightningdentmacaroons, visto quedentpodem ainda ser válidas. De acordo com a documentação do LND, a exclusão dos arquivos de macaroon não invalida as credenciais emitidas anteriormentedento banco de dados de macaroons também precisa ser substituído.
A versão 2.4.2 também corrigiu uma vulnerabilidade separada de bypass da autenticação de dois fatores TOTP via autenticação básica Greenfield, relatada em 4 de agosto. No entanto, essa situação não está relacionada à falha LND que está sendo explorada atualmente.
Por que o software circundante é o ponto fraco
Estedent é principalmente um problema de infraestrutura, visto que o defeito em questão se relaciona à camada de aplicação do BTCPay, e não às regras de consenso ou à criptografia em que Bitcoin se baseia. Como resultado, a Bitcoin continuou a operar sem problemas.
Ainda existe uma presença significativa. A BuiltWith especifica que 248 sites usaram o BTCPay Server em diferentes momentos, incluindo 74 sites atualmente em operação, embora essas medições não incluam instalações privadas.
Entretanto, a 1ML informou que existem cerca de 5.585 nós Lightning ativos no momento, e a quantidade total de BTC disponível neles é de aproximadamente 2.640 BTC. A River afirma que Bitcoin a adoção por comerciantes aumentou 74% em 2025, com as transações mensais realizadas na Lightning Network ultrapassando US$ 1 bilhão.
IA em ambos os lados da exploração
A BTCPay afirmou que o incidentedent destaca como a IA está mudando a segurança de software. Uma melhor análise de código assistida por IA pode ajudar os defensores a encontrar vulnerabilidades mais rapidamente, mas também pode reduzir o custo para os invasores examinarem grandes bases de código aberto.
Essa preocupação vai além do software de pagamento. A recente violação de segurança da Coldcard drenou aproximadamente 1.816 BTC de mais de 5.200 endereços, com consequências que se estenderam além dos fundos roubados, já que a empresa alterou temporariamente suas práticas de retenção de dados.
A Chainalysis também alertou que a análise assistida por IA e inteligentestraca descompilação podem tornar os ataques contra códigos mal analisados mais fáceis de serem ampliados.
Para a infraestrutura Bitcoin , a lição é mais ampla do que qualquer bug isolado: a IA pode acelerar a descoberta de vulnerabilidades, mas ataques bem-sucedidos podem ter consequências que vão muito além do código comprometido, desde carteiras esvaziadas e pagamentos interrompidos até investigações e mudanças na forma como as empresas lidam com os dados dos clientes.
Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.
Perguntas frequentes
Qual o valor da recompensa pela recuperação do servidor BTCPay?
Amigos e apoiadores do projeto se comprometeram a oferecer uma recompensa de 10% sobre quaisquer fundos recuperados, limitada a 3 BTC caso o dinheiro roubado seja totalmente devolvido, de acordo com o anúncio feito pela BTCPay na segunda-feira.
Quais versões do servidor BTCPay eram vulneráveis?
Todas as versões anteriores à 2.4.2, incluindo as versões candidatas a lançamento, foram afetadas. O bug permitia que invasores obtivessemdentde administrador do LND e acessassem carteiras Lightning conectadas, e a versão oficial 2.4.2, lançada em 7 de agosto, corrigiu o problema.
A exploração afetou o preço do Bitcoinou sua blockchain?
Não. Bitcoin foi negociado perto de US$ 64.000 com pouca oscilação, e a BTCPay afirmou que a falha estava em sua camada de aplicação, não no protocolo do Bitcoin, sem que as carteiras on-chain e online fossem afetadas.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. CryptopolitanO não se responsabiliza por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamostrona realização de pesquisas independentesdent /ou a consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun
Micah Abiodun utiliza com maestria seu mestrado em Engenharia e Gestão Ambiental pela Universidade de Tecnologia de Tallinn (TalTech) para aprimorar o conteúdo e as notícias de previsão de preços no Cryptopolitan. Com sete anos de experiência na mídia cripto, ele cobre as principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes
















