O serviço de pagamento em Bitcoin, BTCPay Server, alertou os usuários na sexta-feira que uma vulnerabilidade grave está sendo explorada por atacantes, podendo resultar em acesso não autorizado e risco de perda de fundos. A equipe do projeto recomenda que os usuários atualizem imediatamente; se não for possível atualizar temporariamente, devem desligar os servidores.
O usuário deve atualizar e rotacionar as credenciais imediatamente
BTCPay indica que, além de atualizar o sistema, os usuários devem substituir as credenciais de autenticação chamadas macaroons, reconstruir o arquivo macaroons.db e atualizar as cadeias de autenticação usadas por outros backends da Lightning Network.
Se o usuário já tiver gerado uma carteira quente on-chain no BTCPay, o projeto recomenda transferir imediatamente os fundos e criar uma nova carteira. Isso significa que o risco não se limita ao acesso ao back-end, mas também pode afetar ativos gerenciados diretamente pelo servidor.
- Atualize imediatamente o BTCPay Server
- Desligue o servidor antes de tentar atualizar.
- Substitua os macaroons e reconstrua os arquivos de autenticação
Detalhes da vulnerabilidade ainda não foram divulgados
BTCPay atribui a descoberta dessa vulnerabilidade aos membros do Bitcoin Red Team, mas não divulgou o princípio da vulnerabilidade, nem informou desde quando o ataque ocorre, quantos servidores já foram afetados ou se já houve perdas financeiras reais.
Quando a vulnerabilidade ainda está sendo explorada ativamente, os desenvolvedores geralmente adiam a divulgação de detalhes técnicos para evitar ampliar a superfície de ataque. Nesta fase, o mais importante para os usuários é realizar primeiro a isolamento, atualização e rotação de credenciais.
Recent events have mentioned AI-assisted vulnerability discovery
BTCPay não esclareceu se o ataque envolveu ferramentas de IA. No entanto, recentemente, o uso de IA para identificar vulnerabilidades em eventos de segurança criptográfica tem aumentado.
Em maio deste ano, o pesquisador de segurança Taylor Hornby utilizou o Claude Opus 4.8 da Anthropic para identificar uma vulnerabilidade de quatro anos no Zcash; em agosto, a fabricante de carteiras de hardware Coinkite também afirmou suspeitar que atacantes usaram IA para descobrir falhas de firmware relacionadas a mais de US$ 100 milhões em bitcoins roubados. Nesta terça-feira, o serviço de troca de Bitcoin Boltz também suspendeu seus serviços devido a múltiplas explorações de vulnerabilidades, afirmando que ataques assistidos por IA estão descobrindo problemas mais rapidamente do que a equipe consegue corrigi-los.

