A BTCPay Server emitiu um alerta urgente na tarde desta sexta-feira, 7 de agosto de 2026, sobre uma vulnerabilidade crítica que está sendo ativamente explorada por hackers. A empresa recomenda que todos os usuários atualizem imediatamente seus sistemas para evitar a perda de fundos.
O aviso foi divulgado no perfil da empresa no X, destacando a gravidade da situação. ‘Existe uma vulnerabilidade crítica sendo ativamente explorada no BTCPay Server, que pode resultar na perda de fundos’, informou a empresa. Para aqueles que não puderem atualizar imediatamente, a recomendação é desligar o serviço até que a atualização seja possível.
Passos para atualizar o BTCPay Server e garantir a segurança
A empresa forneceu instruções detalhadas para a atualização do sistema. Os usuários devem acessar o Painel de Administração, seguir para Servidor, depois Manutenção e, finalmente, clicar em Atualizar. É essencial verificar se a versão 2.4.2 está presente no rodapé do painel.
No entanto, a atualização não é suficiente para garantir a segurança completa. A empresa também recomenda que os usuários que geraram uma carteira on-chain quente no BTCPay movam esses fundos e recriem a carteira. Além disso, é necessário atualizar completamente os macaroons e as strings de autenticação para outros backends.
Impacto da vulnerabilidade e medidas adicionais
Até o momento, não há informações sobre quantos bitcoins foram explorados pela vulnerabilidade. No entanto, o caso chama atenção uma semana após o ataque cibernético contra a Cold Card, que resultou no roubo de milhões de dólares em Bitcoin.
A Bitcoin Red Team um grupo de pesquisa em segurança voluntária, foi fundamental na divulgação responsável da vulnerabilidade e na fornecimento de detalhes para sua correção. A equipe agradeceu o trabalho da Bitcoin Red Team, destacando a importância da colaboração na segurança da comunidade bitcoin.
Outros incidentes de segurança envolvendo bitcoin
Além da vulnerabilidade no BTCPay Server, um golpe de phishing envolvendo a Trezor também foi relatado. Um usuário, identificado como David, perdeu suas economias de vida após clicar em um anúncio patrocinado pelo Google que levava a um site falso da Trezor. O site fraudulento, hospedado no Google Sites, estava posicionado acima do site oficial da Trezor nos resultados de busca.
O golpe resultou na transferência de 24.04 BTC, equivalentes a aproximadamente $1.6 milhão, para os hackers. A Trezor afirmou ter escalado o caso internamente e reportado a página para remoção. A empresa alertou os usuários para sempre verificar se estão acessando o site oficial e nunca inserir a seed de recuperação em qualquer site ou formulário.
Esses incidentes destacam a importância da segurança na comunidade bitcoin. Enquanto a vulnerabilidade no BTCPay Server foi rapidamente abordada com uma atualização, o golpe de phishing contra a Trezor mostra como os usuários podem ser alvo de ataques mesmo fora do protocolo bitcoin.



