A atualização emergencial da BTCPay expõe o risco de segurança Bitcoin para os comerciantes

- O servidor BTCPay lançou a versão 2.4.2 após a descoberta de uma vulnerabilidade crítica que estava sendo explorada ativamente.
- A falha permitia que contas protegidas por TOTP contornassem a autenticação de dois fatores por meio da autenticação básica da API Greenfield, mas afetava a camada de aplicação do BTCPay, não Bitcoin em si.
- Recomenda-se aos operadores que atualizem o BTCPay Server, o NBXplorer para a versão 2.6.10, revisem os registros de acesso e usem chaves de API com escopo em vez de autenticação básica, sempre que possível.
O BTCPay Server , o software de código aberto usado por comerciantes para aceitar Bitcoindevido a uma vulnerabilidade que estava sendo explorada para potencialmente roubar fundos dos usuários. , lançou uma atualização de emergência
Conformedentna solicitação de pull #7491 do GitHub, essa vulnerabilidade permite que cibercriminosos burlem o mecanismo de segurança de dois fatores TOTP por meio da autenticação básica da API Greenfield do BTCPay. A razão para a vulnerabilidade reside no fato de que o mecanismo de autenticação verificava se credenciais FIDO2 válidasdentregistradas, em vez de verificar se o sistema de dois fatores estava realmente habilitado. Assim, as contas protegidas com um aplicativo autenticador TOTP podiam acessar a API usando apenas seu e-mail edent.
É importante ressaltar que a vulnerabilidade existe na camada de aplicação do BTCPay, e não no protocolo Bitcoin (BTC).
A BTCPay lançou a versão 2.4.2 de seu software em 7 de agosto e também recomendou aos usuários que atualizem para a versão 2.6.10 do NBXplorer. A atualização corrige uma "vulnerabilidade crítica" que está sendo explorada atualmente.
Um mercado que deu de ombros ao susto dos pagamentos
Apesar da preocupação contínua com a segurança do sistema de pagamentos, Bitcoinestão relativamente estáveis. Bitcoin está sendo negociado a cerca de US$ 64.889, o que representa um aumento de apenas 0,82% em relação ao dia anterior, enquanto sua capitalização de mercado de US$ 1,3 trilhão teve um aumento de apenas 0,79%. Mesmo com o aumento da atividade de negociação, com um volume de 20,98% nas últimas 24 horas, a relativa estabilidade do preço e da capitalização de mercado indica que o incidentedent não impactou a Bitcoinavaliação geral do mercado do
A reação discreta é compreensível. A vulnerabilidade do BTCPay afeta apenas comerciantes e operadores individuais, não as regras de consenso ou a criptografia do Bitcoin.
No entanto, isso não significa que seja insignificante. O BTCPay cria uma ligação entre a Bitcoin e os sistemas de pagamento das empresas que emitem faturas, recebem pagamentos e gerenciam as carteiras. Portanto, em caso de ataque à conta do operador, é possível causar perdas monetárias reais, mesmo com o funcionamento adequado da Bitcoin .
O que a BTCPay orientou os operadores a fazerem
A solução imediata para esse problema é simples: atualizar o BTCPay Server para a versão 2.4.2 e, para integradores, atualizar o NBXplorer para a versão 2.6.10.
Segundo a BTCPay, é melhor usarAPI) em vez de autenticação básica, pois as permissões podem ser limitadas de forma mais eficaz. A nova atualização também introduziu mudanças no processo de autenticação, permitindo verificar se a autenticação de dois fatores (2FA) está realmente ativa, eliminando assim a brecha que permitia que contas protegidas por TOTP evitassem a segunda etapa de autenticação.
Como o BTCPay é hospedado em servidor próprio, os operadores não podem depender de um provedor central para implementar a correção por eles.
Um terceiro golpe para a infraestrutura de pagamentos do Bitcoin
O anúncio da BTCPay surge após uma semana turbulenta para Bitcoino sistema de pagamentos do Cryptopolitan havia relatado anteriormente que a ZEUS, provedora da carteira Lightning, havia desativado sua infraestrutura de pagamentos devido a um problema de segurança do sistema, afetando também outros provedores de serviços Lightning.
Os incidentes não indicam que os protocolos de pagamento Bitcoin estejam falhando de alguma forma. Eles mostram, no entanto, o quanto o software construído em torno do blockchain introduz riscos adicionais de segurança.
Um estudo de 2024 realizado por pesquisadores da Northeastern University e da TU Delft utilizou modelagem formal para identificardentde segurança no protocolo de pagamento de salto único da Lightning Network, incluindo um novo ataque chamado " Corrida de Pagamento "
Um estudo separado de 2026 examinou ataques de descoberta de saldo, concluindo que os atacantes podem inferir informações sobre os saldos dos canais Lightning. A mitigação proposta reduziu o ganho de informação em até 62% nas simulações.
Ambos os estudos revelam uma verdade ainda mais importante: a segurança do Bitcoin não depende apenas da blockchain. Carteiras, APIs, processadores de pagamento, assim como a infraestrutura Lightning, introduzem pontos adicionais de vulnerabilidade.
Não é o primeiro bug crítico do BTCPay
A BTCPay já apresentou vulnerabilidades graves anteriormente. Em janeiro de 2023, relatou a CVE-2022-32984, uma falha crítica de segurança que afetou as versões 1.3.0, 1.4.0 e 1.5.3 da BTCPay.
A falha tem o potencial de vazar detalhes confidenciais da loja por meio de aplicativos de ponto de venda (PDV) disponíveis publicamente, possivelmente expondodentxpub e Lightning vinculadas a um nó externo. A BTCPay resolveu esse problema na versão 1.5.4 e posteriormente recompensou o pesquisador Antoine Poinsot com uma recompensa de US$ 5.000.
A diferença aqui é clara: o ataque de 2023 foi um vazamento de informações, enquanto a vulnerabilidade recente tem a ver com problemas de autenticação que contornam a segurança TOTP por meio da API Greenfield.
Por que os comerciantes têm mais a perder agora?
A situação está esquentando à medida que Bitcoin se torna cada vez mais valioso para pagamentos. Uma pesquisa da River, publicada em fevereiro de 2026, observou que médio Bitcoin o uso por comerciantes aumentou 74% somente em 2025, enquanto o uso da Lightning Network cresceu 300% e ultrapassou US$ 1 bilhão em volume mensal.
A infraestrutura circundante também é significativa. O BuiltWith detectou 248 sites que utilizam o BTCPay Server, incluindo 74 ativos, embora esses números não incluam instalações privadas ou outras instalações indetectáveis.
Além disso, o último levantamento da 1ML mostra que existem 6.280 nós Lightning, 21.221 canais e uma capacidade de rede atual de 2.818,49 BTC.
Essa escala torna as vulnerabilidades na infraestrutura circundante ainda mais graves, mesmo que a camada base do Bitcoin não tenha sido afetada de forma alguma.
A conclusão a que chegamos com o caso BTCPay não sugere que Bitcoin em si seja falho. Em vez disso, indica que as empresas construídas sobre Bitcoin herdam um ônus de segurança maior. A blockchain pode até continuar funcionando, mas os aplicativos usados pelos comerciantes podem se tornar um ponto fraco.
Para os operadores do BTCPay, a prioridade é simples: atualizar para a versão 2.4.2, avaliar os registros de autenticação e de acesso em busca de sinais de comprometimento e usar chaves de API específicas em vez de autenticação básica sempre que possível.
Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.
Perguntas frequentes
O que os operadores do servidor BTCPay devem fazer agora?
Atualize para a versão 2.4.2 através da seção de manutenção do servidor no painel de administração e, em seguida, confirme se a string da versão 2.4.2 aparece no rodapé, conforme a postagem do BTCPay Server de 7 de agosto no X.
O servidor BTCPay já teve alguma vulnerabilidade crítica anteriormente?
Sim. A vulnerabilidade CVE-2022-32984, divulgada nas versões 1.3.0 a 1.5.3, vazou o xpub de uma loja e, em nós externos, asdentLightning de aplicativos de ponto de venda expostos publicamente, e foi corrigida na versão 1.5.4.
A falha de segurança do BTCPay afetou o preço do Bitcoin?
Não houve uma reação generalizada visível do mercado durante esse período dedentna infraestrutura de pagamentos; Bitcoin era negociado perto de US$ 64.600 em 6 de agosto, uma queda de pouco mais de um por cento, segundo o CoinMarketCap, conforme relatado pelo Cryptopolitan.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. CryptopolitanO não se responsabiliza por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamostrona realização de pesquisas independentesdent /ou a consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun
Micah Abiodun utiliza com maestria seu mestrado em Engenharia e Gestão Ambiental pela Universidade de Tecnologia de Tallinn (TalTech) para aprimorar o conteúdo e as notícias de previsão de preços no Cryptopolitan. Com sete anos de experiência na mídia cripto, ele cobre as principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes
















