Este artigo detalha o que aconteceu, quem foi afetado, quais ações de emergência foram necessárias e o cenário de segurança mais amplo daquela semana tumultuada.
A falha explorada no BTCPay Server era um erro de lógica na camada de autenticação da API Greenfield, a interface usada por integradores externos, sistemas automatizados e backends de carteira . O problema permitia que um atacante remoto não autenticado obtivesse os arquivos de credenciais .macaroon do LND — os tokens de acesso que governam as permissões em nós da Lightning Network .
Depois de obter as credenciais, o invasor podia assumir o controle total do nó LND conectado e esvaziar os saldos dos canais . A vulnerabilidade foi descoberta e reportada de forma responsável pelo Bitcoin Red Team .
Esclarecimento importante: Esta foi uma falha de software, na camada de aplicação. O protocolo subjacente do Bitcoin não foi comprometido . O ataque visou a lógica de autenticação do processador de pagamentos auto-hospedado, não a blockchain do Bitcoin ou o protocolo da Lightning Network em si.
A vulnerabilidade afetou especificamente configurações que usavam o LND (Lightning Network Daemon), o software mais popular para operar um nó Lightning .
Várias organizações conhecidas no mundo Bitcoin que usavam o BTCPay confirmaram que seus nós Lightning foram drenados. A Foundation, uma fabricante de carteiras físicas, e a Citadel21, uma publicação sobre Bitcoin, estavam entre as vítimas confirmadas .
O BTCPay Server e seu principal mantenedor, Nicolas Dorier, emitiram um aviso urgente com duas ordens :
Além disso, os operadores foram instruídos a revogar e regenerar todas as credenciais .macaroon do LND, porque a correção só impedia o roubo futuro de credenciais. As credenciais já roubadas durante a janela de exploração continuavam válidas e podiam ser usadas para drenar fundos . O projeto também recomendou atualizar o NBXplorer, o backend de rastreamento de carteiras do BTCPay, para a versão 2.6.10 .
A exploração do BTCPay foi o segundo grande incidente de infraestrutura do Bitcoin em cerca de dez dias. Ambos ocorreram no final de julho e início de agosto de 2026, criando o que alguns na imprensa chamaram de "semana de explorações" do Bitcoin .
Uma vulnerabilidade crítica no firmware da Coldcard versão 4.0.0, presente desde março de 2021, fazia com que o dispositivo ignorasse seu chip de aleatoriedade de hardware dedicado durante a geração de chaves, usando um substituto de software previsível . Isso tornava as frases-semente enumeráveis por invasores.
Os atacantes exploraram a falha para roubar mais de US$ 116 milhões em Bitcoin de mais de 5.200 endereços em quatro ondas de roubos que começaram em 30 de julho . A Galaxy Research rastreou os movimentos na blockchain e identificou pelo menos 15 invasores diferentes explorando a falha . O valor total roubado variou de US$ 116 milhões a mais de US$ 130 milhões, dependendo da cotação no momento do relato .
Em resposta direta aos incidentes da Coldcard e do BTCPay, um grupo voluntário de desenvolvedores Bitcoin lançou uma auditoria de segurança coordenada usando ferramentas de IA. Em 24 horas, eles identificaram quase 5.000 vulnerabilidades de segurança em cerca de 400 projetos, com a situação descrita como "extremamente grave" . As descobertas incluíam 85 bugs críticos e 635 de alta severidade, a maioria já verificada pelos próprios donos dos projetos .
O incidente do BTCPay Server e a exploração paralela da Coldcard representam um ponto de virada para a segurança da infraestrutura do Bitcoin. Os eventos intensificaram os pedidos por revisões de código mais rigorosas, ferramentas de segurança automatizadas e protocolos de resposta mais rápidos em todo o ecossistema Bitcoin de código aberto.