Os apoiadores do BTCPay Server apoiaram uma recompensa de recuperação igual a 10% dos fundos recuperados de uma recente exploração de carteira Lightning, com a recompensa limitada a 3 BTC se todos os ativos roubados forem recuperados.
Resumo
- Apoiadores do BTCPay Server apoiaram uma recompensa de recuperação de 10%, limitada a 3 BTC se todos os fundos roubados forem recuperados.
- A exploração expôs as credenciais macaroon de administrador LND, permitindo que os invasores acessassem carteiras Lightning conectadas.
- O BTCPay corrigiu a vulnerabilidade na versão 2.4.2, enquanto suas carteiras onchain não foram afetadas.
- A BTCPay Server Foundation está doando 0,21 BTC cada para Craig Raw e para o fundo Bitcoin Red Team por descobrirem e relatarem a falha.
- O BTCPay disse que a IA pode ter ajudado a descobrir a vulnerabilidade e está preparando um post-mortem detalhado.
O projeto BTCPay Server disse na segunda-feira que a recompensa faz parte de sua resposta a uma falha crítica de segurança que expôs as credenciais de administrador LND em instalações vulneráveis, dias depois que os usuários foram instruídos a atualizar imediatamente para a versão 2.4.2.
O processador de pagamentos Bitcoin de código aberto não divulgou quanto criptomoeda foi roubada ou quantos servidores foram comprometidos. No entanto, vários usuários afetados, incluindo Foundation e Citadel21, relataram que os fundos mantidos em seus nós Lightning foram drenados.
O BTCPay disse que a vulnerabilidade afetou todas as versões anteriores à 2.4.2, incluindo as versões candidatas a lançamento da 2.4.2. A falha permitiu que um invasor obtivesse as credenciais macaroon de administrador LND de instâncias BTCPay expostas e, em seguida, acessasse as carteiras conectadas aos nós Lightning afetados.
Um macaroon funciona como uma credencial de autenticação para um nó Lightning, com um macaroon de administrador fornecendo permissões extensas sobre a carteira associada. O acesso a essas credenciais pode, portanto, permitir que uma parte não autorizada controle os fundos mantidos através da configuração LND afetada.
Exploração do BTCPay Server foi corrigida na versão 2.4.2
Após a descoberta, o BTCPay lançou a versão final 2.4.2 com uma correção para a vulnerabilidade e instou os operadores que usavam versões mais antigas a atualizarem seus servidores.
O projeto disse que a questão de segurança era específica das credenciais LND e não expôs usuários que executavam outras implementações Lightning através do mesmo caminho de ataque. Operadores que não usam Lightning também não foram afetados pela questão da credencial LND, embora o BTCPay tenha recomendado que todos os usuários instalassem a versão mais recente.
As carteiras onchain do BTCPay não foram comprometidas pela vulnerabilidade, incluindo carteiras quentes onchain mantidas por usuários do software, de acordo com o projeto.
A distinção limita o caminho de ataque conhecido às carteiras LND conectadas, em vez de toda a gama de fundos Bitcoin que podem ser gerenciados por meio de uma instalação BTCPay.
Embora o BTCPay ainda não tenha divulgado números para as perdas, relatórios de usuários individuais confirmaram que a exploração resultou em fundos roubados. O projeto está preparando um post-mortem completo que deverá fornecer mais informações sobre a vulnerabilidade e a resposta.
O BTCPay também começou a introduzir procedimentos mais rigorosos de varredura e revisão de código com a assistência de várias organizações externas.
A resposta segue um ano difícil para a segurança cripto. Em abril, o crypto.news relatou que a CertiK havia registrado mais de US$ 600 milhões em perdas cripto durante 2026 na época, enquanto a empresa de segurança alertava que ataques assistidos por IA e fraquezas na infraestrutura estavam se tornando riscos importantes para os projetos.
Pesquisadores recebem 0,42 BTC por encontrar a falha
Além da recompensa de recuperação, a BTCPay Server Foundation está pagando recompensas aos pesquisadores que identificaram a vulnerabilidade antes que fosse divulgada publicamente.
A fundação está doando 0,21 BTC cada para o desenvolvedor da Sparrow Wallet, Craig Raw, e para o fundo Bitcoin Red Team. Raw descobriu a questão de segurança e a relatou privadamente ao BTCPay, permitindo que os desenvolvedores preparassem uma correção antes que os detalhes da falha se tornassem públicos.
Raw disse mais tarde que também havia sido afetado pela exploração.
O Bitcoin Red Team opera como um grupo voluntário de pesquisa em segurança, cujos membros incluem Rob Hamilton, Calle e Evan Kaloudis. O grupo trabalha na localização e no relato de vulnerabilidades que afetam o software relacionado ao Bitcoin.
A decisão do BTCPay de financiar ambos os pesquisadores vem juntamente com a recompensa de recuperação separada apoiada pelos apoiadores do projeto. Sob os termos propostos, 10% dos fundos recuperados com sucesso podem ser pagos como recompensa, enquanto uma recuperação completa acarretaria uma recompensa máxima de 3 BTC.
Incentivos de recuperação também surgiram após outras explorações cripto este ano. Em julho, o crypto.news examinou os esforços para recuperar aproximadamente 16 milhões de ADA retirados de 374 carteiras Cardano em uma exploração no final de junho. A EMURGO delineou um processo para retornar os ativos afetados enquanto uma equipe forense independente conduzia uma investigação separada sobre o incidente.
IA pode ter ajudado a descobrir a exploração do BTCPay Server
Como parte de sua avaliação inicial, o BTCPay levantou a possibilidade de que ferramentas de inteligência artificial pudessem ter desempenhado um papel na localização do código vulnerável.
O projeto disse que a melhoria dos modelos de IA reduziu o tempo e o custo necessários para inspecionar grandes repositórios de software em busca de fraquezas, mudando as capacidades disponíveis tanto para atacantes quanto para pesquisadores de segurança.
O software Bitcoin apresenta um alvo atraente porque fraquezas exploráveis podem fornecer acesso direto a ativos, disse o BTCPay, acrescentando que outras áreas da indústria de software podem eventualmente enfrentar problemas semelhantes à medida que a análise de código baseada em IA se torna mais capaz.
Preocupações com ataques assistidos por IA já haviam surgido em outras partes do setor cripto. A CertiK relatou em junho que hacks e explorações de cripto causaram US$ 68,3 milhões em perdas durante maio, uma queda de quase 90% em relação a aproximadamente US$ 650 milhões em abril, mas a empresa também registrou um aumento no malware assistido por IA visando repositórios de código e ferramentas de codificação, conforme anteriormente coberto pelo crypto.news.
Uma análise de segurança de IA de julho também examinou como modelos cada vez mais capazes podem identificar e explorar vulnerabilidades de software, com a tecnologia chegando durante um ano já dominado por grandes incidentes de segurança cripto.
O incidente do BTCPay difere de ataques baseados principalmente em engenharia social ou dispositivos de assinatura comprometidos porque o ponto de entrada foi uma vulnerabilidade de software que expôs credenciais de autenticação LND sensíveis.
Exploração da Coldcard levantou preocupações semelhantes com IA
O ataque ao BTCPay seguiu outro grande incidente de segurança do Bitcoin envolvendo carteiras de hardware Coldcard, onde o uso suspeito de IA para inspecionar código mais antigo também foi levantado após o roubo de fundos.
Pelo menos US$ 116 milhões em perdas foram confirmados na exploração da Coldcard até agora. A Coinkite, a empresa por trás da Coldcard, disse que considerou provável que alguém tenha usado IA para examinar firmware mais antigo disponível publicamente e identificar a fraqueza.
Os dois incidentes colocaram a revisão de código sob maior atenção em um momento em que os invasores já ultrapassaram as vulnerabilidades convencionais de contratos inteligentes.
Em abril, o crypto.news relatou mais de US$ 17 bilhões perdidos em 518 hacks e explorações cripto documentados na última década, citando dados da DefiLlama. O relatório descobriu que vazamentos de chaves privadas, roubo de credenciais, phishing e ataques contra carteiras e infraestrutura se tornaram as principais fontes de perdas, juntamente com falhas em contratos inteligentes.
A Chainalysis estimou separadamente que os invasores roubaram US$ 36,7 milhões de contratos inteligentes não verificados e de código fechado durante os primeiros seis meses de 2026, descompilando o bytecode do contrato. A empresa de análise de blockchain avaliou que a IA estava muito provavelmente envolvida nessa atividade.
Para os usuários do BTCPay, a remediação imediata permanece sendo o lançamento oficial da versão 2.4.2. O projeto disse que publicará um post-mortem mais detalhado sobre a exploração, enquanto seus novos procedimentos de varredura e revisão de código estão sendo desenvolvidos com organizações externas.