Uma vulnerabilidade crítica no BTCPay Server foi explorada para obter credenciais de nós Lightning que usavam a implementação LND. O projeto confirmou o roubo de fundos e orientou operadores afetados a atualizar imediatamente para a versão 2.4.2 ou retirar o servidor do ar. A falha não atingiu o protocolo Bitcoin nem a Lightning Network de forma geral: ela estava na camada de autenticação do software usado por comerciantes para processar pagamentos.
Como o ataque funcionou
O problema permitia que um invasor remoto não autenticado obtivesse arquivos chamados macaroons. No LND, esses arquivos funcionam como credenciais que concedem permissões para controlar um nó Lightning. Com acesso a eles, atacantes puderam assumir operações do nó, fechar canais e mover os bitcoins mantidos naquela infraestrutura.
O BTCPay Server é uma ferramenta de código aberto e autocustodial usada por lojas e empresas para receber pagamentos sem depender de um processador centralizado. Em instalações vulneráveis, a proximidade entre o servidor de pagamentos e o nó LND tornou a exposição especialmente grave. O projeto não informou quantos usuários foram atingidos nem o total roubado.
Entre as vítimas que relataram o incidente estão a fabricante de carteiras físicas Foundation e a publicação Citadel21. Ambas disseram que seus nós Lightning foram esvaziados. No caso relatado pela Foundation, a carteira on-chain padrão do BTCPay permaneceu intacta, reforçando a delimitação técnica do ataque.
O que foi e o que não foi afetado
A vulnerabilidade alcançava versões anteriores à 2.4.2 do BTCPay Server, inclusive candidatas de lançamento. O risco de drenagem comunicado dizia respeito às implantações conectadas ao LND. Carteiras on-chain padrão geradas dentro do BTCPay não foram atingidas pela mesma falha. Valores guardados na carteira on-chain interna do próprio LND, porém, podiam continuar expostos por estarem sob controle do nó comprometido.
A distinção evita uma conclusão errada: não houve quebra da criptografia do Bitcoin nem falha nos canais da Lightning como protocolo. O incidente foi uma vulnerabilidade de implementação em um aplicativo do ecossistema. É semelhante a uma credencial administrativa vazada em um serviço bancário sem que a rede de liquidação do banco tenha sido violada.
Atualização e rotação de credenciais
A versão 2.4.2 corrigiu a falha e, em instalações padrão, passou a atualizar o LND e regenerar as credenciais macaroon. Para ambientes que podem ter sido acessados, apenas instalar o pacote não prova que o servidor esteja limpo. A orientação técnica inclui revisar registros, investigar movimentações, trocar credenciais e verificar a integridade do sistema antes de recolocá-lo em operação.
O caso chega em um período de maior atenção ao ativo. O Bitcoin recuou para a região de US$ 79,5 mil após o Fed reforçar a cautela com a inflação, mas preço e segurança de infraestrutura são riscos distintos. Da mesma forma, a operação da PF sobre recursos desviados via Pix e convertidos em cripto trata de abuso financeiro, não de uma falha intrínseca da rede.
Usuários que apenas mantêm Bitcoin em outras carteiras não estavam automaticamente expostos por este episódio. A atenção específica deve recair sobre quem operava BTCPay Server com LND em versões vulneráveis. Esta matéria tem caráter informativo e não recomenda ativos ou serviços.