
BTCPay restringe acesso remoto via Lightning após ataques que roubaram fundos
A Foundation e a Citadel21 relataram o esgotamento de seus nós Lightning, mas o valor total roubado e o número de operadores afetados permanecem desconhecidos.

O BTCPay Server restringiu temporariamente as conexões remotas públicas aos nós da Lightning Network que executam o software Lightning Network Daemon (LND) após invasores explorarem uma vulnerabilidade crítica para obter credenciais e movimentar fundos.
A BTCPay afirmou que a restrição impede que carteiras externas, como a Zeus, se conectem por meio de um domínio do servidor BTCPay ou um endereço onion do Tor em implantações do Docker. A BTCPay disse que os pagamentos via Lightning podem continuar e que planeja restaurar a opção de acesso remoto quando considerar seguro.
A versão 2.4.2 instala a versão 0.21.1 do LND e regenera automaticamente as credenciais do macaroon em instalações padrão do BTCPay. O projeto recomenda que os operadores verifiquem pagamentos não autorizados, fechamentos inesperados de canais, pares desconhecidos e discrepâncias em seus saldos on-chain ou Lightning.
A violação de segurança da BTCPay é o incidente mais recente envolvendo produtos de Bitcoin amplamente utilizados, após uma falha na carteira de hardware Coldcard ter causado perdas confirmadas de mais de US$ 100 milhões . Os incidentes distintos afetaram o software relacionado ao Bitcoin, e não o protocolo subjacente da rede.
A atualização rotaciona automaticamente as credenciais
A BTCPay afirmou que a vulnerabilidade permitia que um atacante remoto não autenticado obtivesse arquivos de credenciais "macaroon" usados para controlar a LND, uma implementação da Lightning Network. O projeto disse que as credenciais expostas poderiam permitir que os atacantes assumissem o controle de um nó da LND e movimentassem seus fundos.
De acordo com o aviso de segurança do projeto, a versão 2.4.2 instala a versão 0.21.1 do LND e regenera automaticamente as credenciais do macaroon em instalações padrão do BTCPay. O aviso recomenda que os operadores verifiquem pagamentos não autorizados, fechamentos inesperados de canais, pares desconhecidos e discrepâncias entre seus registros e os saldos on-chain ou Lightning.
- Relacionado: Exploit da Coldcard eleva prejuízos de julho para US$ 247 milhões, o segundo pior mês de 2026
A BTCPay também afirmou que as operadoras que expõem o LND por meio de seu próprio proxy reverso, serviço Tor, porta encaminhada ou outra rota externa à BTCPay devem rotacionar suas credenciais separadamente. O projeto esclareceu que a instalação da atualização não fecha as rotas de acesso gerenciadas independentemente pela operadora.
Pelo menos duas operadoras relataram publicamente perdas. O CEO da Foundation, Zach Herbert, disse que o nó Lightning da empresa de carteira de hardware foi esvaziado durante a noite. Mais tarde, ele esclareceu que a carteira online não foi afetada, enquanto seus canais Lightning foram fechados e os fundos foram removidos.
A publicação especializada em Bitcoin, Citadel21, também relatou que seu nó Lightning foi alvo de um ataque de varredura. Nenhum dos operadores divulgou o valor perdido.

