Falha no BTCPay explorada: atualizar não é suficiente
Uma falha na autenticação do BTCPay Server permitia aos atacantes contornar a verificação em duas etapas apenas com um endereço de e-mail e uma palavra-passe. A versão 2.4.2 fecha a brecha, mas quem se limita a atualizar ainda não está seguro: as credenciais roubadas continuam a funcionar.
O BTCPay Server, o software de pagamentos autoalojado que permite às lojas online aceitar bitcoin, alertou a 7 de agosto de 2026 para uma vulnerabilidade que nessa altura já estava a ser ativamente explorada. A versão 2.4.2, lançada a 8 de agosto, fecha a falha. Quem mantiver uma versão mais antiga arrisca-se a perder os seus fundos.
O erro estava na camada de autenticação da Greenfield API. O código verificava se havia uma chave de segurança FIDO2 registada, em vez de verificar se a verificação em duas etapas estava sequer ativa. Os utilizadores com uma aplicação de autenticação normal não costumam ter uma chave FIDO2 e, no caso deles, a API saltava por completo o segundo passo. Bastavam um endereço de e-mail e uma palavra-passe.
O que já aconteceu
O node Lightning da própria BTCPay Foundation foi esvaziado antes de o alerta se tornar público. O de Citadel21, gerido por Hodlonaut, teve o mesmo destino. Pelo menos outro administrador comunicou um caso idêntico. Não foi divulgado qualquer valor total.
A falha foi encontrada por Craig Raw, o programador por trás da Sparrow Wallet, depois de o seu próprio node ter sido comprometido. Reconstituiu o ataque através dos registos do servidor.
Atualizar é o primeiro passo, não o último
É esta a parte que mais vezes falha e, aqui, pesa mais do que a própria atualização. As credenciais do seu node Lightning, os chamados macaroons, estão no disco sob a forma de ficheiros. Um atacante que tenha entrado antes do patch pode tê-las copiado. Continuam a funcionar depois disso, porque a atualização não altera nada nesse ponto.
Segundo as indicações do projeto, depois de atualizar deve também substituir as credenciais de Lightning: elimine macaroons.db e todos os ficheiros macaroon e reinicie o node. Transfira ainda o saldo da sua hot wallet on-chain para uma nova wallet e, nas integrações, passe a usar chaves API de âmbito limitado em vez de acesso total. O patch passa a desativar Basic Authentication por predefinição, cinco minutos após a criação de uma conta. Além do próprio BTCPay, há uma atualização correspondente para o NBXplorer, a versão 2.6.10.
O que isto diz sobre os testes automatizados
Há um pormenor incómodo nesta história. A auditoria do Bitcoin Red Team, concluída a 5 de agosto, percorreu 390 projetos de código aberto em 27,5 horas e produziu 4 962 conclusões, 85 delas críticas. Esta falha não estava lá.
Isso não torna a auditoria inútil, mas corrige a impressão que um número desses pode criar. A pesquisa automatizada encontra os padrões que reconhece. Um erro de lógica em que é verificada a condição errada, em que o código faz exatamente o que ali está escrito e o que ali está escrito é o que não devia estar, escapa-lhe com facilidade. A falha acabou por ser descoberta por alguém que vasculhou os seus próprios registos depois de ter sido roubado.
O que isto lhe interessa
Se gere a sua própria instância BTCPay, a ordem é esta: primeiro atualizar para 2.4.2 em Admin Dashboard, Server, Maintenance, Update e, depois, confirmar no rodapé que consta mesmo 2.4.2. Se não puder atualizar de imediato, coloque a instância offline até conseguir.
Renove a seguir os macaroons e transfira a hot wallet. Se saltar esse passo, terá mudado a fechadura mas deixado a chave antiga com o inquilino anterior.
Se não usa BTCPay, mas tem uma loja online que aceita bitcoin, pergunte ao seu prestador de serviços de pagamento que versão está a correr. E a lição mais ampla, válida mesmo que nada tenha a ver com Lightning: depois de uma intrusão, mudar a palavra-passe raramente chega. Tokens de sessão, chaves API e dispositivos associados continuam a funcionar até que os revogue.
Fontes: BTCPay Server (alerta de 7 de agosto de 2026), Craig Raw (Sparrow Wallet), TechTimes (8 de agosto de 2026), Crypto Briefing. Última verificação: 9 de agosto de 2026.
