{"id":4860,"date":"2026-08-07T19:11:43","date_gmt":"2026-08-07T19:11:43","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/btcpay-server-falla-2fa-critica\/"},"modified":"2026-08-07T19:11:43","modified_gmt":"2026-08-07T19:11:43","slug":"btcpay-server-falla-2fa-critica","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/btcpay-server-falla-2fa-critica\/","title":{"rendered":"BTCPay Server: Falla 2FA Critica Sfruttata, Fix Urgente alla 2.4.2"},"content":{"rendered":"<p class=\"wp-block-paragraph\">BTCPay Server, il processore di pagamenti Bitcoin e Lightning open source e self-hosted, ha confermato il 7 agosto 2026 che una vulnerabilit\u00e0 critica del proprio sistema di autenticazione a due fattori \u00e8 stata sfruttata attivamente da malintenzionati. Il team ha rilasciato in poche ore la versione <strong>2.4.2<\/strong>, che corregge un bypass del 2FA TOTP (il codice usa e getta generato da un&#8217;app di autenticazione, come Google Authenticator) tramite l&#8217;autenticazione Basic delle API Greenfield, invitando tutti gli operatori ad aggiornare immediatamente o spegnere i propri server. La falla arriva a pochi giorni dall&#8217;ondata di furti che ha colpito gli hardware wallet Coldcard, riaccendendo l&#8217;attenzione sulla sicurezza degli strumenti di autocustodia Bitcoin.<\/p>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-server-falla-2fa-critica\/#BTCPay_Server_Corregge_un_Bypass_del_2FA_Sfruttato_Attivamente\" >BTCPay Server Corregge un Bypass del 2FA Sfruttato Attivamente<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-server-falla-2fa-critica\/#Perche_la_Falla_Riguarda_Anche_Chi_Non_Usa_BTCPay_Server_Direttamente\" >Perch\u00e9 la Falla Riguarda Anche Chi Non Usa BTCPay Server Direttamente<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-server-falla-2fa-critica\/#Cosa_Devono_Fare_Subito_gli_Operatori_BTCPay_Server\" >Cosa Devono Fare Subito gli Operatori BTCPay Server<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-server-falla-2fa-critica\/#Prospettive_Nessuna_Perdita_di_Fondi_Confermata_per_Ora\" >Prospettive: Nessuna Perdita di Fondi Confermata, per Ora<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-server-falla-2fa-critica\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"BTCPay_Server_Corregge_un_Bypass_del_2FA_Sfruttato_Attivamente\"><\/span>BTCPay Server Corregge un Bypass del 2FA Sfruttato Attivamente<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il bug riguardava l&#8217;autenticazione Basic delle API Greenfield (l&#8217;interfaccia REST che BTCPay Server espone per il controllo programmatico di store, fatture e wallet) che in certe condizioni permetteva di aggirare la verifica TOTP a due fattori. Lo confermano le <a href=\"https:\/\/github.com\/btcpayserver\/btcpayserver\/releases\" target=\"_blank\" rel=\"noopener\">note di rilascio ufficiali su GitHub<\/a>, secondo cui la versione 2.4.2 chiude la falla disabilitando di default l&#8217;autenticazione Basic cinque minuti dopo la creazione dell&#8217;account, rendendola opt-in per chi la richiede davvero. La patch aggiorna in parallelo anche NBXplorer \u2014 il componente che BTCPay Server usa per indicizzare la blockchain Bitcoin \u2014 alla versione 2.6.10.<\/p>\n<p class=\"wp-block-paragraph\">La scoperta \u00e8 attribuita a due ricercatori del <strong>Bitcoin Red Team<\/strong>, identificati nelle note di rilascio come brunoerg e benthecarman, che l&#8217;hanno segnalata attraverso un processo di responsible disclosure prima che diventasse pubblica. BTCPay Server non ha diffuso dettagli tecnici sullo sfruttamento in corso: una prassi comune quando un exploit \u00e8 gi\u00e0 attivo, per non fornire indizi utili agli attaccanti prima che gli operatori possano completare l&#8217;aggiornamento, come riportato da <a href=\"https:\/\/www.theblock.co\/news\/ecosystems\/2026-08-07-btcpay-warns-actively-exploited-vulnerability-could-drain-funds-411170\" target=\"_blank\" rel=\"nofollow noopener\">The Block<\/a>.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Perche_la_Falla_Riguarda_Anche_Chi_Non_Usa_BTCPay_Server_Direttamente\"><\/span>Perch\u00e9 la Falla Riguarda Anche Chi Non Usa BTCPay Server Direttamente<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">BTCPay Server \u00e8 uno degli strumenti pi\u00f9 diffusi per accettare pagamenti Bitcoin on-chain e Lightning senza intermediari, usato da commercianti e sviluppatori come alternativa ai processori centralizzati. Una falla che permette di aggirare il 2FA su un software di questo tipo mette potenzialmente a rischio sia i fondi custoditi sul server sia i nodi Lightning collegati, secondo <a href=\"https:\/\/www.cryptotimes.io\/2026\/08\/08\/btcpay-server-warns-of-critical-flaw-that-risks-bitcoin-funds\/\" target=\"_blank\" rel=\"nofollow noopener\">CryptoTimes<\/a>.<\/p>\n<p class=\"wp-block-paragraph\">La notizia arriva mentre la community discute ancora le lezioni della quarta ondata di furti Coldcard. <strong>BitcoinLive24<\/strong> ha gi\u00e0 raccontato come, in quel caso, il multisig abbia retto ai furti solo a una condizione precisa: <a href=\"https:\/\/bitcoinlive24.com\/news\/multisig-bitcoin-coldcard-firma-singola\/\">servono dispositivi sicuri e diversificati, non semplicemente pi\u00f9 chiavi dello stesso produttore<\/a>. Il principio vale anche per un&#8217;infrastruttura server come BTCPay Server: la sicurezza dipende dalla tempestivit\u00e0 degli aggiornamenti tanto quanto dalla scelta iniziale degli strumenti.<\/p>\n<p class=\"wp-block-paragraph\">La portata del problema si misura anche dalla diffusione del software: secondo l&#8217;<a href=\"https:\/\/blog.btcpayserver.org\/2025-report\/\" target=\"_blank\" rel=\"noopener\">ultimo report ufficiale del progetto<\/a>, BTCPay Server si integra con oltre 30 piattaforme e-commerce \u2014 tra cui Shopify, Ghost e GiveWP \u2014 e conta pi\u00f9 di 40 plugin pubblicati dalla community. Una falla nel sistema di autenticazione non riguarda quindi un singolo prodotto isolato, ma un nodo a cui si appoggiano decine di integrazioni di terze parti, ciascuna con la propria esposizione a store e wallet dei commercianti.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cosa_Devono_Fare_Subito_gli_Operatori_BTCPay_Server\"><\/span>Cosa Devono Fare Subito gli Operatori BTCPay Server<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Oltre al semplice aggiornamento, BTCPay Server raccomanda una serie di azioni per chiudere ogni possibile falla residua, secondo quanto riportato da CryptoTimes. Tra queste, il rinnovo dei file macaroon (le credenziali crittografiche che autorizzano l&#8217;accesso ai nodi Lightning collegati al server):<\/p>\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table>\n<thead>\n<tr><th>Azione<\/th><th>Perch\u00e9<\/th><th>Urgenza<\/th><\/tr>\n<\/thead>\n<tbody>\n<tr><td>Aggiornare alla versione 2.4.2<\/td><td>Corregge il bypass 2FA sfruttato attivamente<\/td><td>Immediata<\/td><\/tr>\n<tr><td>Rinnovare i file macaroon e il database macaroon.db<\/td><td>Le vecchie credenziali potrebbero essere compromesse<\/td><td>Alta<\/td><\/tr>\n<tr><td>Ruotare le stringhe di autenticazione verso i backend Lightning<\/td><td>Impedisce accessi non autorizzati ai nodi collegati<\/td><td>Alta<\/td><\/tr>\n<tr><td>Spostare i fondi dai wallet on-chain creati nel server<\/td><td>Precauzione nel caso l&#8217;exploit abbia esposto le chiavi<\/td><td>Alta<\/td><\/tr>\n<tr><td>Spegnere il server se l&#8217;aggiornamento non \u00e8 immediato<\/td><td>Elimina la superficie di attacco fino alla patch<\/td><td>Immediata<\/td><\/tr>\n<\/tbody>\n<\/table><\/div><\/figure>\n<p class=\"wp-block-paragraph\">Chi gestisce configurazioni complesse \u2014 pi\u00f9 nodi Lightning, plugin di terze parti, integrazioni multiple \u2014 farebbe bene ad applicare lo stesso approccio suggerito di recente da Charles Guillemet, CTO di Ledger, a proposito della corsa al multisig dopo Coldcard: <a href=\"https:\/\/bitcoinlive24.com\/news\/ledger-cto-multisig-coldcard\/\">valutare il proprio modello di minaccia specifico invece di reagire d&#8217;istinto<\/a>, perch\u00e9 la complessit\u00e0 aggiunta senza una motivazione precisa \u00e8 spesso il punto in cui si perdono i fondi.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Prospettive_Nessuna_Perdita_di_Fondi_Confermata_per_Ora\"><\/span>Prospettive: Nessuna Perdita di Fondi Confermata, per Ora<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Al momento della stesura, BTCPay Server non ha reso noto quante installazioni siano state compromesse n\u00e9 l&#8217;ammontare di eventuali fondi sottratti, secondo The Block. La vicenda si aggiunge a una settimana intensa per la sicurezza degli strumenti di autocustodia Bitcoin, dopo le quattro ondate di furti che hanno colpito gli hardware wallet Coldcard nelle settimane precedenti. Non ci sono elementi che colleghino le due vulnerabilit\u00e0 \u2014 riguardano software e produttori completamente diversi \u2014 ma entrambe confermano che l&#8217;attenzione della community si sta spostando dalla sola domanda &#8220;chi controlla le chiavi&#8221; a quella, altrettanto rilevante, di quanto rapidamente vengono applicate le patch di sicurezza.<\/p>\n<p class=\"wp-block-paragraph\">Il processo seguito in questo caso \u2014 segnalazione privata al team di sviluppo da parte di ricercatori indipendenti, patch pronta prima della divulgazione pubblica dei dettagli tecnici \u2014 \u00e8 lo stesso standard di responsible disclosure adottato dai principali progetti Bitcoin open source. Per un software self-hosted come BTCPay Server, dove ogni operatore \u00e8 responsabile in prima persona della propria infrastruttura, la rapidit\u00e0 con cui la community di sicurezza indipendente individua e segnala le falle resta la prima linea di difesa, prima ancora della singola patch.<\/p>\n<p class=\"wp-block-paragraph\">Scarica l&#8217;app di <strong>BitcoinLive24<\/strong> per restare aggiornato in tempo reale su vulnerabilit\u00e0 e aggiornamenti di sicurezza Bitcoin: <a href=\"https:\/\/bitcoinlive24.com\">https:\/\/bitcoinlive24.com<\/a>.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<h3 class=\"wp-block-heading\">Cos&#8217;\u00e8 BTCPay Server?<\/h3>\n<p class=\"wp-block-paragraph\">BTCPay Server \u00e8 un processore di pagamenti Bitcoin e Lightning open source, gratuito e self-hosted, che permette a commercianti e sviluppatori di accettare pagamenti senza intermediari n\u00e9 commissioni di terze parti.<\/p>\n<h3 class=\"wp-block-heading\">Come si aggiorna BTCPay Server in sicurezza dopo la falla del 7 agosto 2026?<\/h3>\n<p class=\"wp-block-paragraph\">Dal pannello Admin Dashboard si va su Server \u2192 Maintenance \u2192 Update e si verifica che il numero di versione in fondo alla pagina indichi 2.4.2. Dopo l&#8217;aggiornamento vanno rinnovati i file macaroon e ruotate le credenziali di autenticazione verso i nodi Lightning collegati.<\/p>\n<h3 class=\"wp-block-heading\">I fondi Bitcoin sono a rischio se non si aggiorna subito?<\/h3>\n<p class=\"wp-block-paragraph\">BTCPay Server non ha confermato perdite di fondi al momento della stesura, ma raccomanda di spegnere il server se l&#8217;aggiornamento non \u00e8 immediato, per eliminare la superficie di attacco finch\u00e9 non si applica la patch 2.4.2.<\/p>\n\n<p class=\"wp-block-paragraph\"><em>Questo articolo non costituisce consulenza finanziaria.<\/em><\/p>\n\n<script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Cos'\u00e8 BTCPay Server?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"BTCPay Server \u00e8 un processore di pagamenti Bitcoin e Lightning open source, gratuito e self-hosted, che permette a commercianti e sviluppatori di accettare pagamenti senza intermediari n\u00e9 commissioni di terze parti.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Come si aggiorna BTCPay Server in sicurezza dopo la falla del 7 agosto 2026?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Dal pannello Admin Dashboard si va su Server, Maintenance, Update e si verifica che il numero di versione in fondo alla pagina indichi 2.4.2. Dopo l'aggiornamento vanno rinnovati i file macaroon e ruotate le credenziali di autenticazione verso i nodi Lightning collegati.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"I fondi Bitcoin sono a rischio se non si aggiorna subito?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"BTCPay Server non ha confermato perdite di fondi al momento della stesura, ma raccomanda di spegnere il server se l'aggiornamento non \u00e8 immediato, per eliminare la superficie di attacco finch\u00e9 non si applica la patch 2.4.2.\"\n      }\n    }\n  ]\n}\n<\/script>\n","protected":false},"excerpt":{"rendered":"<p>BTCPay Server, il processore di pagamenti Bitcoin e Lightning open source e self-hosted, ha confermato il 7 agosto 2026 che una vulnerabilit\u00e0 critica del proprio&#8230;<\/p>\n","protected":false},"author":2,"featured_media":265,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[608],"tags":[],"class_list":["post-4860","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-novita"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4860","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=4860"}],"version-history":[{"count":0,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4860\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/265"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=4860"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=4860"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=4860"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}