O BTCPay Server orientou operadores a atualizar imediatamente a plataforma para a versão 2.4.2 depois de confirmar a exploração de uma falha crítica que levou ao roubo de fundos. Segundo o projeto, o problema afeta qualquer versão anterior à 2.4.2 em implantações que usam LND, uma implementação da Lightning Network para pagamentos rápidos em Bitcoin.
O que aconteceu: a vulnerabilidade permitia que um invasor remoto, sem autenticação, obtivesse arquivos de credenciais .macaroon do LND. Na prática, essas credenciais podem dar controle total sobre o nó e abrir caminho para a retirada direta dos fundos.
A equipe do BTCPay afirmou que já houve usuários afetados e que os detalhes técnicos ainda não serão divulgados, porque muitos operadores seguem em processo de atualização. Para quem usa LND, a recomendação é instalar o BTCPay Server 2.4.2 e também o LND 0.21.1 pelo painel de manutenção. O processo regenera os macaroons automaticamente. Se a correção não puder ser aplicada de imediato, a orientação é tirar o servidor do ar.
Quem foi afetado: o risco é específico para ambientes com LND. Outras configurações de Lightning e usuários fora da rede não tiveram credenciais expostas, mas o projeto mantém a recomendação de atualização geral. As carteiras on-chain e as hot wallets do próprio BTCPay Server não foram afetadas.
Para quem usa autocustódia no Brasil, o caso reforça um ponto básico: o risco pode estar menos no Bitcoin (BTC) e mais nas ferramentas e integrações usadas para guardar ou movimentar os fundos.
O alerta veio logo após outro incidente no ecossistema de autocustódia. A Galaxy Research informou na sexta-feira que 1.719 BTC já foram roubados de usuários da Coldcard, o equivalente a cerca de US$ 111 milhões (aprox. R$ 610,5 milhões). A empresa disse ainda que as perdas totais devem superar (aprox. ) quando todos os casos pendentes forem verificados.




