Na segunda-feira, Bitcoin praticamente não sofreu alterações e foi negociado em torno de US$ 64.000; enquanto isso, os apoiadores do BTCPay Server prometeram uma recompensa de até 3 BTC para recuperar fundos roubados devido a uma falha crítica no software de pagamento de código aberto.
A falta de entusiasmo significa que os investidores provavelmente veem o evento como uma ameaça para os comerciantes e usuários da Lightning Network, mas não para Bitcoin. O valor de mercado do Bitcoin foi estimado em US$ 1,28 trilhão e sofreu uma queda de aproximadamente meio por cento, segundo o CoinMarketCap. O ataque afetou o software desenvolvido sobre o Bitcoin e não a própria rede.
Em 7 de agosto, a BTCPay Server revelou que a vulnerabilidade estava sendo explorada ativamente e recomendou que seus usuários atualizassem para a versão 2.4.2 ou desligassem seus servidores até que o problema fosse corrigido. Entre os usuários que relataram ataques a seus nós Lightning estavam Foundation e Citadel21. No entanto, a BTCPay não divulgou o valor total do prejuízo nem o número de nós afetados.
O projeto afirmou que suas próprias carteiras on-chain, incluindo as carteiras online (hot wallets), não foram afetadas. Em vez disso, os atacantes poderiam obter de administrador do LND (macaron)dentas de instâncias vulneráveis do BTCPay e usá-las para controlar as carteiras Lightning conectadas.
Para ajudar as vítimas a recuperar seus fundos, os apoiadores do BTCPay prometeram uma recompensa equivalente a 10% de quaisquer fundos roubados recuperados, com um limite máximo de 3 BTC caso o valor total seja devolvido.
A Fundação BTCPay Server também está doando 0,21 BTC para o pesquisador de segurança Craig Raw e para o fundo Bitcoin Red Team pela descoberta e divulgação privada da vulnerabilidade. Raw, desenvolvedor da carteira Sparrow, afirmou estar entre os afetados.
Todas as versões do BTCPay Server anteriores à 2.4.2, incluindo as versões candidatas a lançamento dessa versão, eram vulneráveis aodent. A BTCPay não atribuiu publicamente um identificadordentaodent.
O macaroon é um tipo dedentde autenticação usada pelo LND para autorizar o acesso à API. As vulnerabilidades permitiram que usuários maliciosos obtivessem o macaroon de administrador do LND de um servidor afetado, dando-lhes controle sobre o nó Lightning e as carteiras vinculadas.
O mecanismo de atualização deve ser acessado através do Painel de Administração → Servidor → Manutenção → Atualização, onde os operadores poderão verificar se o rodapé exibe a versão 2.4.2. Caso não consigam realizar a atualização imediatamente, a BTCPay sugere desligar o servidor.
A simples aplicação das correções pode não ser suficiente. Os operadores devem atualizar suas credenciais Lightningdentmacaroons, visto quedentpodem ainda ser válidas. De acordo com a documentação do LND, a exclusão dos arquivos de macaroon não invalida as credenciais emitidas anteriormentedento banco de dados de macaroons também precisa ser substituído.
A versão 2.4.2 também corrigiu uma vulnerabilidade separada de bypass da autenticação de dois fatores TOTP via autenticação básica Greenfield, relatada em 4 de agosto. No entanto, essa situação não está relacionada à falha LND que está sendo explorada atualmente.
Estedent é principalmente um problema de infraestrutura, visto que o defeito em questão se relaciona à camada de aplicação do BTCPay, e não às regras de consenso ou à criptografia em que Bitcoin se baseia. Como resultado, a Bitcoin continuou a operar sem problemas.
Ainda existe uma presença significativa. A BuiltWith especifica que 248 sites usaram o BTCPay Server em diferentes momentos, incluindo 74 sites atualmente em operação, embora essas medições não incluam instalações privadas.
Entretanto, a 1ML informou que existem cerca de 5.585 nós Lightning ativos no momento, e a quantidade total de BTC disponível neles é de aproximadamente 2.640 BTC. A River afirma que Bitcoin a adoção por comerciantes aumentou 74% em 2025, com as transações mensais realizadas na Lightning Network ultrapassando US$ 1 bilhão.
A BTCPay afirmou que o incidentedent destaca como a IA está mudando a segurança de software. Uma melhor análise de código assistida por IA pode ajudar os defensores a encontrar vulnerabilidades mais rapidamente, mas também pode reduzir o custo para os invasores examinarem grandes bases de código aberto.
Essa preocupação vai além do software de pagamento. A recente violação de segurança da Coldcard drenou aproximadamente 1.816 BTC de mais de 5.200 endereços, com consequências que se estenderam além dos fundos roubados, já que a empresa alterou temporariamente suas práticas de retenção de dados.
A Chainalysis também alertou que a análise assistida por IA e inteligentestraca descompilação podem tornar os ataques contra códigos mal analisados mais fáceis de serem ampliados.
Para a infraestrutura Bitcoin , a lição é mais ampla do que qualquer bug isolado: a IA pode acelerar a descoberta de vulnerabilidades, mas ataques bem-sucedidos podem ter consequências que vão muito além do código comprometido, desde carteiras esvaziadas e pagamentos interrompidos até investigações e mudanças na forma como as empresas lidam com os dados dos clientes.
Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.