BTCPay Server alerta sobre exploração ativa que pode drenar fundos

BTC
vulnerabilidade críticaatualização de segurançaBTCPay Serverdreno de fundosauto-hospedadoexploração
2026-08-07Fonte: crypto.news
BTCPay Server alerta sobre exploração ativa que pode drenar fundos

O BTCPay Server pediu aos usuários que instalem a versão 2.4.2 imediatamente após descobrir que atacantes estão explorando ativamente uma vulnerabilidade crítica que pode levar ao roubo de fundos.

Resumo

  • BTCPay Server v2.4.2 contém a atualização de segurança necessária.
  • A vulnerabilidade já está sendo ativamente explorada, de acordo com o projeto.
  • Operadores que não puderem atualizar devem desligar seus servidores imediatamente.
  • O BTCPay Server não divulgou o método de ataque ou as perdas financeiras totais.

BTCPay Server diz aos usuários para instalar a v2.4.2

O BTCPay Server emitiu o aviso através de sua conta oficial no X em 7 de agosto, descrevendo a vulnerabilidade como crítica e dizendo que a exploração bem-sucedida poderia resultar na perda de fundos.

O projeto instruiu os administradores de servidores a abrir o Painel de Administração e navegar para Servidor, Manutenção e Atualização. Os operadores devem então confirmar que o número da versão exibido no rodapé do servidor mostra 2.4.2.

"Há uma vulnerabilidade crítica sendo ativamente explorada no BTCPay Server, que pode resultar na perda de fundos", disse o projeto.

Os usuários que não puderem concluir a atualização imediatamente foram instruídos a desligar seus servidores BTCPay até que a versão corrigida possa ser instalada. A medida visa bloquear acesso não autorizado adicional a servidores que possam permanecer expostos.

O BTCPay Server não identificou quais versões anteriores são vulneráveis. Também não divulgou como os atacantes estão obtendo acesso, quantos servidores foram comprometidos ou se alguma perda foi confirmada.

Falha crítica ameaça pagamentos Bitcoin auto-hospedados

O BTCPay Server é um processador de pagamentos de código aberto que permite que comerciantes aceitem pagamentos em Bitcoin e Lightning Network através de infraestrutura que eles controlam. Ao contrário de plataformas de pagamento custodiais, os operadores são responsáveis por manter e proteger suas próprias instalações.

Essa estrutura reduz a dependência de um provedor de pagamento centralizado, mas coloca a responsabilidade pelas atualizações de software nos comerciantes individuais e administradores de servidores. Uma instalação comprometida pode expor operações de pagamento ou outras funções sensíveis do servidor, dependendo do alcance da vulnerabilidade.

A recomendação do projeto de desligar os sistemas mostra a urgência da ameaça. Os operadores não devem deixar um servidor afetado online enquanto esperam por um período de manutenção conveniente, porque o BTCPay Server confirmou que a exploração já está ocorrendo.

Os usuários devem obter a atualização através da interface oficial de manutenção do servidor e verificar a string de versão 2.4.2. O projeto não aconselhou os usuários a confiar em downloads de terceiros ou correções não oficiais.

Infraestrutura Bitcoin enfrenta revisão de segurança mais ampla

A divulgação segue outro incidente recente envolvendo infraestrutura de pagamento Bitcoin. Como relatado por crypto.news, a Zeus Wallet colocou sua infraestrutura offline após conter um ciberataque e começou a auditar seus sistemas antes de restaurar os serviços.

A Zeus disse que nenhum fundo de cliente foi perdido ou colocado em risco. Também disse que sua investigação não identificou uma vulnerabilidade no software de nós Lightning. Nenhuma evidência indica atualmente que o incidente da Zeus e a vulnerabilidade do BTCPay Server estejam conectados.

As revisões de segurança se expandiram em todo o ecossistema Bitcoin após uma série de ataques recentes. A Crypto.news relatou em 6 de agosto que o voluntário Bitcoin Red Team encontrou 4.962 problemas potenciais ao revisar 390 projetos relacionados ao Bitcoin.

O grupo classificou 720 dessas descobertas como de alta ou crítica gravidade. Seu trabalho cobre carteiras Bitcoin, bibliotecas criptográficas e software de infraestrutura, embora não tenha identificado publicamente projetos com falhas críticas não resolvidas.

O que os operadores do BTCPay Server devem fazer em seguida

Os operadores do BTCPay Server devem tratar a atualização como uma ação de segurança de emergência, e não como uma atualização rotineira de software. Os servidores devem permanecer offline se os administradores não puderem confirmar que a versão 2.4.2 foi instalada.

Os comerciantes também podem precisar revisar a atividade do servidor em busca de sinais de acesso não autorizado. No entanto, o BTCPay Server ainda não publicou indicadores de comprometimento ou detalhes técnicos que os operadores possam usar para determinar se seus sistemas foram alvo.

Mais informações podem ser fornecidas depois que mais usuários instalarem o patch e a divulgação pública não aumentar mais o risco para servidores não corrigidos. Até então, a orientação do projeto permanece limitada, mas direta: atualize para a v2.4.2 ou desligue o servidor.