O fundador do BTCPay Server, Nicolas Dorier, afirmou estar devastado após uma falha de segurança provocar o esvaziamento de saldos de usuários na última sexta-feira (7). Ele classificou o incidente como o pior bug desde a criação do projeto.

O que aconteceu: a vulnerabilidade permitia acessar remotamente arquivos de credenciais usados por plataformas conectadas a nós da Lightning Network (rede de pagamentos rápidos do Bitcoin). Os invasores encontraram arquivos com extensão macaroon, que funcionam como chaves de autorização, e usaram esses dados para retirar fundos de carteiras afetadas e esvaziar canais de liquidez.

Proteção: os desenvolvedores publicaram uma correção no mesmo dia e pediram que os administradores instalem imediatamente a versão 2.4.2. O alerta atinge diretamente usuários que mantêm fundos em implementações do Lightning Network Daemon (LND), software usado para operar nós da Lightning Network.

Para usuários brasileiros que administram BTCPay Server ou nós LND, a atualização é a medida indicada para reduzir a exposição dos fundos ao problema.

Dorier também alertou que sistemas desenvolvidos antes da popularização da inteligência artificial podem exigir supervisão adicional de segurança. Segundo ele, análises com IA não identificaram a falha, embora algumas ferramentas aparentemente tenham conseguido encontrá-la. Craig Raw e a equipe Team Red foram mencionados pela colaboração na descoberta e na análise do vetor de ataque.