
O BTCPay Server pediu aos utilizadores que instalem a versão 2.4.2 imediatamente, após descobrir que atacantes estão a explorar ativamente uma vulnerabilidade crítica que pode levar ao roubo de fundos.
O BTCPay Server emitiu o aviso através da sua conta oficial no X a 7 de agosto, descrevendo a vulnerabilidade como crítica e afirmando que uma exploração bem-sucedida poderia resultar na perda de fundos.
O projeto instruiu os administradores de servidores a abrir o Painel de Administração e navegar para Servidor, Manutenção e Atualização. Os operadores devem então confirmar que o número da versão exibido no rodapé do servidor é 2.4.2.
“Existe uma vulnerabilidade crítica a ser ativamente explorada no BTCPay Server, que pode resultar na perda de fundos”, afirmou o projeto.
Foi dito aos utilizadores que não conseguem concluir a atualização imediatamente para desligarem o seu BTCPay Server até que a versão corrigida possa ser instalada. A medida visa bloquear acesso não autorizado adicional a servidores que possam permanecer expostos.
O BTCPay Server não identificou quais versões anteriores são vulneráveis. Também não divulgou como os atacantes estão a obter acesso, quantos servidores foram comprometidos, ou se quaisquer perdas foram confirmadas.
O BTCPay Server é um processador de pagamentos de código aberto que permite aos comerciantes aceitar pagamentos em Bitcoin e Lightning Network através de infraestrutura que eles controlam. Ao contrário das plataformas de pagamento custodiais, os operadores são responsáveis pela manutenção e segurança das suas próprias instalações.
Essa estrutura reduz a dependência de um provedor de pagamentos centralizado, mas coloca a responsabilidade pelas atualizações de software nos comerciantes individuais e administradores de servidores. Uma instalação comprometida pode expor operações de pagamento ou outras funções sensíveis do servidor, dependendo do alcance da vulnerabilidade.
A recomendação do projeto para desligar os sistemas mostra a urgência da ameaça. Os operadores não devem deixar um servidor afetado online enquanto esperam por um período de manutenção conveniente, pois o BTCPay Server confirmou que a exploração já está a ocorrer.
Os utilizadores devem obter a atualização através da interface de manutenção oficial do servidor e verificar a string da versão 2.4.2. O projeto não aconselhou os utilizadores a confiar em downloads de terceiros ou correções não oficiais.
A divulgação segue outro incidente recente envolvendo a infraestrutura de pagamentos Bitcoin. Conforme relatado por crypto.news, a Zeus Wallet retirou a sua infraestrutura do ar após conter um ciberataque e começou a auditar os seus sistemas antes de restaurar os serviços.
A Zeus afirmou que nenhum fundo de cliente foi perdido ou colocado em risco. Também disse que a sua investigação não identificou uma vulnerabilidade no software do nó Lightning. Nenhuma evidência indica atualmente que o incidente da Zeus e a vulnerabilidade do BTCPay Server estejam conectados.
As revisões de segurança expandiram-se por todo o ecossistema Bitcoin após uma série de ataques recentes. A Crypto.news relatou a 6 de agosto que a equipa voluntária Bitcoin Red Team encontrou 4.962 problemas potenciais ao rever 390 projetos relacionados com Bitcoin.
O grupo classificou 720 dessas descobertas como de gravidade alta ou crítica. O seu trabalho abrange carteiras Bitcoin, bibliotecas criptográficas e software de infraestrutura, embora não tenha identificado publicamente projetos com falhas críticas não resolvidas.
Os operadores do BTCPay Server devem tratar a atualização como uma ação de segurança de emergência, em vez de uma atualização de software rotineira. Os servidores devem permanecer offline se os administradores não puderem confirmar que a versão 2.4.2 foi instalada.
Os comerciantes também podem precisar rever a atividade do servidor em busca de sinais de acesso não autorizado. No entanto, o BTCPay Server ainda não publicou indicadores de comprometimento ou detalhes técnicos que os operadores possam usar para determinar se os seus sistemas foram alvo.
Mais informações poderão seguir-se assim que mais utilizadores tiverem instalado a correção e a divulgação pública já não aumentar o risco para servidores não corrigidos. Até então, a orientação do projeto permanece limitada, mas direta: atualize para a v2.4.2 ou desligue o servidor.