Roubo de credenciais no BTCPay derruba pagamentos via Lightning
O BTCPay Server, processador de pagamento em bitcoin para quem quer autonomia sobre os próprios fundos, confirmou que atacantes roubaram dinheiro de usuários ao explorar uma vulnerabilidade crítica na noite de sexta-feira. A falha permitiu que um invasor remoto, sem autenticação, obtivesse os arquivos de credenciais de nós da rede Lightning que rodam o software LND. Com isso, assumia o controle da carteira e movia o saldo para fora.
Fundos foram realmente levados, e o projeto pediu atualização para 2.4.2 ou desligar o servidor.
A atualização vem com uma segunda orientação para quem integra o serviço. O BTCPay recomendou que o backend NBXplorer, que acompanha as carteiras, seja atualizado para a versão 2.6.10, fechando exposição semelhante em outro ponto.
O BTCPay é um software que cada lojista instala no próprio servidor, então não há um operador central que aplique o reparo por todos. Cada comerciante, exchange ou carteira precisa baixar a correção por conta própria, e os roubos já estavam em andamento antes do anúncio público ser divulgado.
O atraso de uma atualização individual virou a diferença entre manter o dinheiro ou perdê-lo.
A Foundation, fabricante da carteira de hardware Passport, confirmou que teve o nó drenado durante a madrugada. O presidente-executivo Zach Herbert relatou que os canais foram fechados e os fundos varridos, embora a carteira quente on-chain tenha ficado intacta. O prejuízo ficou concentrado no nó da Lightning.
Citadel21, publicação de bitcoin comandada pelo comentarista pseudônimo hodlonaut, também foi atingida, embora tenha relatado que guardava pouco dinheiro no nó varrido.
O escopo, segundo o BTCPay, ficou restrito a implantações com LND. As carteiras on-chain do serviço, incluindo as quentes, não foram afetadas, porque o problema está nas credenciais que autorizam o acesso ao nó da Lightning.
Quem guarda fundos dentro do próprio nó LND, porém, segue exposto, já que eles ficam sob o controle do software comprometido.
O bug que a IA não viu
O mais incômodo para a indústria é como a falha foi encontrada. Foi o desenvolvedor Craig Raw, criador da carteira Sparrow, que percebeu o problema ao perder dinheiro, analisando os registros da própria operação.
As varreduras automatizadas com IA, que nesta semana encontraram 85 falhas críticas no ecossistema, não apontaram este bug específico. Um exame simples não o teria identificado.
A descoberta foi creditada a um grupo de voluntários conhecido como red team do bitcoin.
O caso também chama atenção por não ser o bug que constava no registro de mudanças. O BTCPay tinha corrigido dias antes uma falha de autenticação na API, mas esclareceu que o problema explorado agora era outro, separado daquele.
O BTCPay ainda não divulgou quantos usuários foram atingidos nem quanto bitcoin foi levado, o que mantém o alerta em tom de urgência. Sem saber o tamanho da janela de exposição, cada hora sem resposta aumenta a incerteza para quem administra um servidor no meio da operação.
O que fazer agora
A orientação é que quem roda LND troque as credenciais e recrie o arquivo de credenciais, porque um invasor que copiou os dados antes do reparo mantém o acesso mesmo depois da atualização. Canais fechados sem explicação são o alerta mais claro.
Um relatório técnico completo deve sair nos próximos dias.
Para o lojista que aceita bitcoin, o recado é direto. Quem ainda não aplicou a versão 2.4.2 deve fazer isso agora, e quem não consegue deve tirar o servidor do ar.
O caso confirma o recado da semana. O bitcoin vale pela rede principal, mas quem protege o dinheiro de quem paga com ele no dia a dia são serviços menores, instalados por cada lojista, e uma falha nesse elo expõe fundos que a camada central não alcança. A atualização é a linha entre proteger e perder.
A confiança na camada de pagamentos depende de reparos que chegam antes dos atacantes, e a atualização imediata é a única medida que separa quem está protegido de quem fica exposto. A falha já está sendo explorada agora.
⚠️ Aviso importante
As informações aqui descritas refletem pesquisas realizadas pelo LaboNews e não devem ser consideradas recomendação de investimento ou endosso de segurança sobre ferramentas ou links externos. Recomendamos que, ao investir ou utilizar ferramentas de terceiros, você faça sua própria pesquisa sobre a segurança e os riscos envolvidos.