Patch de emergência da BTCPay expõe risco de segurança do Bitcoin do lado do comerciante

- O BTCPay Server lançou a versão 2.4.2 após uma vulnerabilidade crítica ser identificada como alvo de exploração ativa.
- A falha permitia que contas protegidas por TOTP burlassem a autenticação de dois fatores através da Autenticação Básica da API Greenfield, mas afetou a camada de aplicação do BTCPay, não o próprio Bitcoin.
- Os operadores são instados a atualizar o BTCPay Server, atualizar o NBXplorer para a versão 2.6.10, revisar os logs de acesso e utilizar chaves de API com escopo em vez de Autenticação Básica sempre que possível.
Uma atualização de emergência foi lançada por BTCPay Server, o software de código aberto que os comerciantes usam para aceitar Bitcoin, devido a uma vulnerabilidade sendo explorada para potencialmente roubar fundos dos usuários.
Conforme identificado na pull request #7491 do GitHub, essa vulnerabilidade permite que cibercriminosos contornem o mecanismo de segurança de dois fatores TOTP por meio da Autenticação Básica da API Greenfield do BTCPay. A razão para a vulnerabilidade reside no fato de que o mecanismo de autenticação verificava se as credenciais FIDO2 válidas estavam registradas, em vez de verificar realmente se o sistema de dois fatores estava habilitado. Assim, as contas protegidas com um aplicativo autenticador TOTP podiam acessar a API usando apenas seu e-mail e credenciais.
É importante notar que a vulnerabilidade existe na camada de aplicativo da BTCPay, não no protocolo Bitcoin (BTC).
A BTCPay lançou a versão 2.4.2 de seu software em 7 de agosto, enquanto também aconselha os usuários a garantir que atualizaram para a versão 2.6.10 do NBXplorer. O software atualizado aborda uma “vulnerabilidade crítica” que está sendo explorada no momento.
Um mercado que encolheu os ombros com o susto dos pagamentos
Apesar da preocupação de segurança contínua que aflige o sistema de pagamentos, o preço e a valuation de mercado do Bitcoin são relativamente estáveis. O Bitcoin está negociando em cerca de US$ 64.889, o que representa apenas um aumento de 0,82% em relação ao dia anterior, enquanto sua capitalização de mercado de US$ 1,3 trilhão viu um aumento de apenas 0,79%. Mesmo que a atividade de negociação tenha sido mais ativa, com o volume de 24 horas aumentando 20,98%, o preço e a capitalização de mercado bastante estáveis indicam que o incidente ainda não teve impacto na valuation geral de mercado do Bitcoin.
A resposta contida é compreensível. A vulnerabilidade da BTCPay afeta apenas comerciantes individuais e operadores, não as regras de consenso ou criptografia do Bitcoin.
No entanto, isso não significa que seja insignificante. A BTCPay cria uma ligação entre a rede Bitcoin e os sistemas de pagamento de empresas que emitem faturas, recebem pagamentos e gerenciam as carteiras. Portanto, em caso de ataque à conta do operador, torna-se possível causar perdas monetárias reais, apesar do funcionamento adequado da blockchain Bitcoin.
O que a BTCPay disse aos operadores para fazer
A solução imediata para este problema é simples: atualize o BTCPay Server para a versão 2.4.2 e, para integradores, atualize o NBXplorer para a versão 2.6.10.
De acordo com a BTCPay, é melhor usar chaves de interface de programação de aplicativos (API) em vez de Autenticação Básica, pois as permissões podem ser limitadas de forma mais eficaz. O novo patch também introduziu alterações no processo de autenticação para que possa verificar se o 2FA está realmente ativo, fechando assim a lacuna que permitia que contas protegidas por TOTP evitassem o segundo nível de autenticação.
Como a BTCPay é auto-hospedada, os operadores não podem depender de um provedor central para implementar o patch para eles.
Um terceiro golpe para a tubulação de pagamentos do Bitcoin
O anúncio da BTCPay vem após uma semana turbulenta para o sistema de pagamentos do Bitcoin. A Cryptopolitan havia relatado anteriormente que a ZEUS, provedora de uma carteira Lightning, havia tornado sua infraestrutura de pagamentos inativa devido a um problema ocorrido envolvendo a segurança do sistema, enquanto outros provedores de serviços Lightning também foram afetados.
Os eventos não indicam que os protocolos de pagamento do Bitcoin estão falhando de qualquer maneira. Eles mostram, no entanto, quanto risco de segurança adicional é introduzido pelo software construído em torno da blockchain.
Um estudo de 2024 realizado por pesquisadores da Northeastern University e TU Delft usou modelagem formal para identificar problemas de segurança no protocolo de pagamento de salto único do Lightning, incluindo um novo ataque de “Payout Race”.
Um estudo separado de 2026 examinou ataques de descoberta de saldo, descobrindo que os atacantes podem inferir informações sobre os saldos dos canais do Lightning. Sua mitigação proposta reduziu o ganho de informação em até 62% nas simulações.
Tanto os estudos revelam uma verdade mais significativa: a segurança do Bitcoin não depende apenas da blockchain. Carteiras, APIs, processadores de pagamento, bem como a infraestrutura Lightning, introduzem pontos adicionais de vulnerabilidade.
Não é o primeiro bug crítico do BTCPay
A BTCPay já encontrou vulnerabilidades graves anteriormente. Em janeiro de 2023, ela relatou sobre a CVE-2022-32984, uma vazamento de informações crítico que afetou as versões 1.3.0, 1.4.0 e 1.5.3 da BTCPay.
A falha tem o potencial de vazar detalhes sensíveis da loja por meio de aplicativos de Ponto de Venda (POS) publicamente disponíveis, possivelmente expondo um xpub e credenciais Lightning vinculadas a um nó externo. O BTCPay resolveu esse problema na versão 1.5.4 e posteriormente recompensou o pesquisador Antoine Poinsot com uma recompensa de $5.000.
A diferença aqui é clara: o ataque de 2023 foi um vazamento de informações, enquanto a vulnerabilidade recente diz respeito a problemas de autenticação que contornam a segurança TOTP por meio da API Greenfield.
Por que os comerciantes têm mais a perder agora
As coisas estão esquentando à medida que o Bitcoin se torna cada vez mais valioso para pagamentos. Uma pesquisa da River publicada em fevereiro de 2026 observou que o uso médio de Bitcoin pelos comerciantes aumentou 74% apenas em 2025, enquanto o uso do Lightning aumentou 300% e ultrapassou US$ 1 bilhão em volume mensal.
A infraestrutura circundante também é significativa. A BuiltWith detectou 248 sites que usam o BTCPay Server, dos quais 74 estão ativos, embora esses números não incluam instalações privadas ou outras indetectáveis.
Além disso, a última captura de tela da 1ML mostra que há 6.280 nós Lightning, 21.221 canais e a capacidade atual da rede de 2.818,49 BTC.
Essa escala torna as vulnerabilidades na infraestrutura circundante ainda mais graves, mesmo que a camada base do Bitcoin não tenha sido afetada de forma alguma.
A conclusão do BTCPay não sugere que o Bitcoin em si seja falho. Em vez disso, indica que as empresas construídas sobre o Bitcoin herdam um fardo de segurança mais amplo. A blockchain pode ainda estar funcionando, mas os aplicativos usados pelos comerciantes podem se tornar um ponto de falha.
Para os operadores do BTCPay, a prioridade é simples: atualizar para a versão 2.4.2, avaliar os logs de autenticação e logs de acesso em busca de sinais de comprometimento, e usar chaves de API específicas em vez de Autenticação Básica quando possível.
As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.
Perguntas Frequentes
O que os operadores do BTCPay Server devem fazer agora?
Atualize para a versão 2.4.2 através da seção de manutenção do servidor no painel administrativo e confirme se a string de versão 2.4.2 aparece no rodapé, conforme postado pelo BTCPay Server no X em 7 de agosto.
O BTCPay Server já teve uma vulnerabilidade crítica antes?
Sim. O CVE-2022-32984, divulgado para as versões 1.3.0 a 1.5.3, vazou o xpub de uma loja e, em nós externos, credenciais Lightning de aplicativos de Ponto de Venda expostos publicamente, sendo corrigido na v1.5.4.
A falha do BTCPay moveu o preço do Bitcoin?
Não houve reação visível do mercado amplo durante este período de incidentes na infraestrutura de pagamentos; o Bitcoin negociava perto de US$ 64.600 em 6 de agosto, com queda de pouco mais de um percento segundo a CoinMarketCap, conforme relatado pela Cryptopolitan.
Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun
Micah Abiodun faz bom uso de sua especialização em Engenharia e Gestão Ambiental (MSc) na Universidade de Tecnologia de Tallinn (TalTech) para refinar notícias sobre previsão de preços e conteúdo no Cryptopolitan. Agora em seu 7º ano no espaço de mídia cripto, ele cobre principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes.
















