Em resumo
- Os apoiadores do BTCPay Server ofereceram 10% dos fundos recuperados, limitado a 3 BTC.
- Os atacantes roubaram Bitcoin usando credenciais obtidas de servidores LND vulneráveis.
- Os usuários que executam software afetado devem atualizar para a versão 2.4.2 imediatamente.
Os apoiadores do BTCPay Server estão oferecendo 10% de quaisquer fundos recuperados, limitado a 3 BTC atualmente valendo cerca de US$ 190.000, se todo o Bitcoin roubado em um exploit recente for devolvido.
Em uma postagem no X na segunda-feira, o BTCPay disse que a oferta se estende a qualquer pessoa com informações que possam ajudar a recuperar os fundos, incluindo o atacante.
“Vamos examinar nossos erros, mas o arrependimento sozinho não ajudará os usuários afetados nem protegerá o projeto”, escreveu a empresa. “Não há tempo a perder. Temos que aprender, melhorar e agir rapidamente.”
O BTCPay primeiro avisou os usuários sobre os ataques na sexta-feira, pedindo que instalassem uma nova versão, 2.4.2, ou colocassem seus servidores offline. Na época, o projeto não havia confirmado nenhum roubo nem explicado como o exploit funcionava.
De acordo com o BTCPay, a falha permitiu que os atacantes obtivessem macaroons de administrador do LND — credenciais que concedem amplo controle sobre um nó da Lightning Network — e as usassem para acessar carteiras conectadas. A Lightning Network é uma rede de pagamento de camada 2 construída sobre o blockchain do Bitcoin que permite transações mais rápidas e baratas. Os nós da Lightning Network roteiam pagamentos através de canais entre usuários.
O BTCPay não divulgou quanto Bitcoin foi roubado, quantos usuários foram afetados ou se algum fundo foi recuperado.
Se várias dicas ajudarem a recuperar os fundos, a recompensa será dividida em coordenação com as vítimas. O projeto disse que consideraria as perdas de cada vítima, o valor recuperado e a utilidade de cada dica.
A Fundação BTCPay Server também doará 0,21 BTC cada para o pesquisador de segurança Craig Raw e para o fundo Bitcoin Red Team por divulgarem responsavelmente a vulnerabilidade.
“Estas são contribuições modestas, mas são o que podemos oferecer como um projeto FOSS e uma forma de apreciar pessoas que fazem trabalho crítico de segurança, o que ajuda todo o ecossistema”, escreveu o BTCPay.
A empresa disse que está reforçando as revisões de código e priorizando correções de segurança em vez de novos recursos, já que a IA está facilitando para os atacantes encontrar vulnerabilidades no software Bitcoin.
“Defender software neste ambiente requer melhores ferramentas, revisões mais completas, respostas de segurança mais rápidas e apoio para pesquisadores que encontram e relatam vulnerabilidades de forma responsável”, escreveu o BTCPay.





