O BTCPay Server, o processador de pagamentos de código aberto utilizado por milhares de comerciantes de bitcoin em todo o mundo, emitiu um alerta de segurança urgente em 7 de agosto após atacantes explorarem uma vulnerabilidade crítica para esvaziar fundos de nodes Lightning conectados. A falha concedeu acesso não autorizado às credenciais dos nodes Lightning, e pelo menos dois membros proeminentes da comunidade bitcoin confirmaram que seus nodes foram esvaziados durante a noite.
A Foundation, empresa por trás de uma popular linha de carteiras de hardware, e o hodlonaut, que administra a publicação Bitcoin Citadel21, ambos relataram que seus canais Lightning foram fechados forçadamente e os fundos foram totalmente saqueados. Suas carteiras quentes associadas não foram afetadas, o que restringe o vetor de ataque a algo específico sobre como o BTCPay Server tratava a autenticação do node Lightning.
O que deu errado
A vulnerabilidade estava centrada nas credenciais do nó Lightning conhecidas como macaroons, que funcionam como chaves API que concedem permissão para realizar ações em um nó Lightning. O problema era que essas credenciais persistiam mesmo após os usuários aplicarem atualizações de software anteriores. Operadores que tinham atualizado diligentemente suas instalações do BTCPay Server ainda estavam expostos, pois os antigos macaroons permaneciam válidos e exigiam uma atualização manual das credenciais.
O BTCPay Server lançou a versão 2.4.2 no mesmo dia do alerta, juntamente com orientações para atualizar seu backend NBXplorer para a versão 2.6.10. O projeto instruiu todos os operadores a atualizarem imediatamente ou desligarem completamente seus servidores para evitar perdas adicionais.
Notavelmente, essa vulnerabilidade era separada de um bug de autenticação anterior que o BTCPay Server já havia corrigido poucos dias antes.
O paradoxo do auto-hospedagem
A Foundation desenvolve carteiras de hardware, dispositivos projetados especificamente para dar aos usuários o máximo controle sobre seu próprio bitcoin. O fato de terem sido pegos de surpresa por uma exploração do BTCPay Server ilustra o quão exigente é manter segurança impenetrável em todas as camadas de uma pilha auto-hospedada.
O ataque também ocorre durante um período de maior escrutínio para a infraestrutura do bitcoin em geral. Uma falha recente no firmware do Coldcard colocou a segurança das carteiras de hardware sob lupa, e a Bitcoin Red Team tem realizado auditorias assistidas por IA em ferramentas críticas do bitcoin. O fato de que essa vulnerabilidade do BTCPay foi ativamente explorada antes que pudesse ser detectada por esses esforços de auditoria levanta questões sobre o quão bem o processo atual de revisão de segurança está acompanhando a superfície de ataque.
Consequências e o que acompanhar
Tanto o BTCPay Server quanto a Bitcoin Red Team indicaram que análises técnicas detalhadas da exploração serão publicadas nos próximos dias.
Os mecanismos específicos dessa exploração, credenciais que sobreviveram a atualizações de software, apontam para uma categoria de vulnerabilidade fácil de ser ignorada. Quando a correção exige um passo manual adicional que não é imediatamente óbvio, a lacuna entre “atualizado” e “seguro” torna-se um terreno fértil para atacantes.
Comerciantes ainda executando versões mais antigas do BTCPay Server com Lightning ativado devem tratar a situação como urgente. A recomendação do projeto de desligar os servidores se uma atualização imediata não for possível é incomumente direta para mantenedores de código aberto.

