Um novo ataque afeta diretamente a infraestrutura do Bitcoin. Hackers exploraram uma falha no BTCPay Server para invadir servidores de pagamento da Lightning Network e roubar fundos.
A equipe de desenvolvimento confirmou o roubo de ativos e emitiu um aviso urgente na última sexta-feira. Usuários que rodam o LND, o software mais utilizado para operar nós da Lightning, devem atualizar o sistema para a versão 2.4.2 imediatamente ou tirar seus servidores do ar.
A falha no BTCPay Server permite que invasores remotos obtenham arquivos conhecidos como “.macaroon” sem necessidade de autenticação. Essas credenciais concedem permissão total de interação com o nó LND, permitindo a movimentação não autorizada das criptomoedas.
O projeto ainda não divulgou o número de vítimas ou a quantia total em bitcoin que foi subtraída. No entanto, empresas conhecidas do setor já reportaram prejuízos iniciais nas redes sociais.
A Foundation, fabricante de carteiras físicas, teve seu nó da Lightning esvaziado durante a noite. O CEO da empresa, Zach Herbert, afirmou que os invasores fecharam os canais de pagamento e varreram os fundos, mas a carteira quente (hot wallet) on-chain permaneceu segura.
A publicação Citadel21 também reportou a perda dos ativos de seu nó, embora tenha destacado que mantinha poucos fundos no local.
Como a falha no BTCPay Server foi identificada?
A vulnerabilidade foi relatada de forma responsável por membros da Bitcoin Red Team, um grupo de desenvolvedores que começou a utilizar modelos de inteligência artificial para auditar códigos da rede nesta semana.
Craig Raw, Rob Hamilton, Calle e Evan Kaloudis foram creditados pela descoberta. O grupo justificou a pressa nos avisos porque agentes mal-intencionados fatalmente encontrariam os mesmos erros no código em pouco tempo.
De fato, quando o aviso oficial foi emitido, a falha no BTCPay Server já estava sendo ativamente explorada contra servidores ativos.
A equipe do projeto esclareceu que as carteiras on-chain padrão, geradas dentro da própria plataforma, não foram comprometidas pelo erro de credencial.
O risco se aplica especificamente às implementações que utilizam o LND. Os fundos mantidos na carteira on-chain do próprio LND seguem em perigo, pois estão tecnicamente vinculados e expostos sob o nó da Lightning comprometido.
Detalhes técnicos profundos sobre a execução da invasão continuam em sigilo para dar tempo de ação aos operadores de nós. Um relatório técnico completo deve ser publicado pela equipe nos próximos dias.


