InícioCentro de Notícias da LBank
BTCPay Server alerta que exploração ativa pode drenar fundos
btcpay-server-warns-active-exploit-may-drain-funds
BTCPay Server alerta que exploração ativa pode drenar fundos
BTCPay Server v2.4.2 contém a atualização de segurança necessária. A vulnerabilidade já está sendo explorada ativamente, de acordo com o projeto. Operadores que não conseguirem atualizar devem desligar seus servidores imediatamente. O BTCPay Server não divulgou o método de ataque nem o total de perdas financeiras.
2026-08-07 Fonte:crypto.news

O BTCPay Server pediu aos utilizadores que instalem a versão 2.4.2 imediatamente, após descobrir que atacantes estão a explorar ativamente uma vulnerabilidade crítica que pode levar ao roubo de fundos.

Resumo
  • BTCPay Server v2.4.2 contém a atualização de segurança necessária.
  • A vulnerabilidade já está a ser ativamente explorada, de acordo com o projeto.
  • Operadores incapazes de atualizar devem desligar os seus servidores imediatamente.
  • O BTCPay Server não divulgou o método de ataque ou as perdas financeiras totais.

BTCPay Server instrui utilizadores a instalar v2.4.2

O BTCPay Server emitiu o aviso através da sua conta oficial no X a 7 de agosto, descrevendo a vulnerabilidade como crítica e afirmando que uma exploração bem-sucedida poderia resultar na perda de fundos.

O projeto instruiu os administradores de servidores a abrir o Painel de Administração e navegar para Servidor, Manutenção e Atualização. Os operadores devem então confirmar que o número da versão exibido no rodapé do servidor é 2.4.2.

“Existe uma vulnerabilidade crítica a ser ativamente explorada no BTCPay Server, que pode resultar na perda de fundos”, afirmou o projeto.

Foi dito aos utilizadores que não conseguem concluir a atualização imediatamente para desligarem o seu BTCPay Server até que a versão corrigida possa ser instalada. A medida visa bloquear acesso não autorizado adicional a servidores que possam permanecer expostos.

O BTCPay Server não identificou quais versões anteriores são vulneráveis. Também não divulgou como os atacantes estão a obter acesso, quantos servidores foram comprometidos, ou se quaisquer perdas foram confirmadas.

Falha crítica ameaça pagamentos Bitcoin auto-hospedados

O BTCPay Server é um processador de pagamentos de código aberto que permite aos comerciantes aceitar pagamentos em Bitcoin e Lightning Network através de infraestrutura que eles controlam. Ao contrário das plataformas de pagamento custodiais, os operadores são responsáveis pela manutenção e segurança das suas próprias instalações.

Essa estrutura reduz a dependência de um provedor de pagamentos centralizado, mas coloca a responsabilidade pelas atualizações de software nos comerciantes individuais e administradores de servidores. Uma instalação comprometida pode expor operações de pagamento ou outras funções sensíveis do servidor, dependendo do alcance da vulnerabilidade.

A recomendação do projeto para desligar os sistemas mostra a urgência da ameaça. Os operadores não devem deixar um servidor afetado online enquanto esperam por um período de manutenção conveniente, pois o BTCPay Server confirmou que a exploração já está a ocorrer.

Os utilizadores devem obter a atualização através da interface de manutenção oficial do servidor e verificar a string da versão 2.4.2. O projeto não aconselhou os utilizadores a confiar em downloads de terceiros ou correções não oficiais.

Infraestrutura Bitcoin enfrenta revisão de segurança mais ampla

A divulgação segue outro incidente recente envolvendo a infraestrutura de pagamentos Bitcoin. Conforme relatado por crypto.news, a Zeus Wallet retirou a sua infraestrutura do ar após conter um ciberataque e começou a auditar os seus sistemas antes de restaurar os serviços.

A Zeus afirmou que nenhum fundo de cliente foi perdido ou colocado em risco. Também disse que a sua investigação não identificou uma vulnerabilidade no software do nó Lightning. Nenhuma evidência indica atualmente que o incidente da Zeus e a vulnerabilidade do BTCPay Server estejam conectados.

As revisões de segurança expandiram-se por todo o ecossistema Bitcoin após uma série de ataques recentes. A Crypto.news relatou a 6 de agosto que a equipa voluntária Bitcoin Red Team encontrou 4.962 problemas potenciais ao rever 390 projetos relacionados com Bitcoin.

O grupo classificou 720 dessas descobertas como de gravidade alta ou crítica. O seu trabalho abrange carteiras Bitcoin, bibliotecas criptográficas e software de infraestrutura, embora não tenha identificado publicamente projetos com falhas críticas não resolvidas.

O que os operadores do BTCPay Server devem fazer a seguir

Os operadores do BTCPay Server devem tratar a atualização como uma ação de segurança de emergência, em vez de uma atualização de software rotineira. Os servidores devem permanecer offline se os administradores não puderem confirmar que a versão 2.4.2 foi instalada.

Os comerciantes também podem precisar rever a atividade do servidor em busca de sinais de acesso não autorizado. No entanto, o BTCPay Server ainda não publicou indicadores de comprometimento ou detalhes técnicos que os operadores possam usar para determinar se os seus sistemas foram alvo.

Mais informações poderão seguir-se assim que mais utilizadores tiverem instalado a correção e a divulgação pública já não aumentar o risco para servidores não corrigidos. Até então, a orientação do projeto permanece limitada, mas direta: atualize para a v2.4.2 ou desligue o servidor.