الخلل الذي تم استغلاله كان خطأ منطقيًا في طبقة مصادقة API لواجهة Greenfield API، وهي الواجهة التي يستخدمها المطورون الخارجيون والأنظمة الآلية ومحافظ الخلفية . والأهم من ذلك، أنها سمحت لمهاجم عن بعد غير موثوق بسرقة ملفات بيانات اعتماد LND .macaroon — وهي رموز الوصول التي تتحكم في صلاحيات عُقد شبكة Lightning .
وبمجرد حصول المهاجمين على بيانات اعتماد macaroon، تمكنوا من السيطرة الكاملة على عقدة LND المتصلة وتفريغ أرصدة قنواتها . تم اكتشاف الثغرة والإبلاغ عنها بشكل مسؤول من قبل فريق Bitcoin Red Team .
توضيح مهم: كانت هذه ثغرة في طبقة البرمجيات / التطبيقات. بروتوكول البيتكوين الأساسي لم يتم اختراقه . الهجوم استهدف منطق المصادقة في خادم الدفع الموزع ذاتيًا، وليس سلسلة كتل البيتكوين أو بروتوكول شبكة Lightning نفسه.
أثرت الثغرة بشكل خاص على التكوينات التي تستخدم LND (Lightning Network Daemon)، وهو البرنامج الأكثر استخدامًا لتشغيل عُقد Lightning .
العديد من مؤسسات البيتكوين المعروفة التي تشغل BTCPay أكدت استنزاف عُقد Lightning الخاصة بها. من بين الضحايا المؤكدين شركة Foundation المصنعة للمحافظ الصلبة ومنصة Citadel21 المتخصصة في أخبار البيتكوين .
أصدر فريق BTCPay Server وقائده نيكولاس دورييه تحذيرًا عاجلاً يتضمن أمرين حاسمين :
بالإضافة إلى ذلك، تم إبلاغ المشغلين بضرورة إلغاء وإعادة توليد جميع بيانات اعتماد LND .macaroon، لأن التحديث يوقف فقط سرقة بيانات الاعتماد الجديدة. بيانات الاعتماد التي تم سرقتها بالفعل خلال فترة الاستغلال تظل صالحة ويمكن استخدامها لاستنزاف الأموال . كما أوصى المشروع بترقية NBXplorer، وهو نظام تتبع المحافظ الخلفي لـ BTCPay، إلى الإصدار 2.6.10 .
كان اختراق BTCPay هو الاختراق الرئيسي الثاني للبنية التحتية للبيتكوين في غضون عشرة أيام تقريبًا. وقع كلاهما في أواخر يوليو وأوائل أغسطس 2026، مما خلق ما أطلق عليه البعض "أسبوع الثغرات" للبيتكوين .
ثغرة حرجة في البرمجية الثابتة (firmware) لمحفظة Coldcard الإصدار 4.0.0، الموجودة منذ مارس 2021، تسببت في تجاوز شريحة العشوائية المادية المخصصة للجهاز أثناء توليد المفاتيح، واستخدام بديل برمجي يمكن التنبؤ به . مما جعل العبارات الأولية للاسترداد (seed phrases) قابلة للتعداد من قبل المهاجمين.
استغل المهاجمون ذلك لسرقة أكثر من 116 مليون دولار من البيتكوين من أكثر من 5200 عنوان عبر أربع موجات من السرقة بدأت في 30 يوليو . قامت Galaxy Research بتتبع الحركات على السلسلة وحددت ما لا يقل عن 15 مهاجمًا مختلفًا يستغلون الثغرة . تراوحت التقديرات الإجمالية للمبلغ المسروق بين 116 مليون دولار وأكثر من 130 مليون دولار اعتمادًا على التقييم وقت التقرير .
كرد فعل مباشر على حادثتي BTCPay وColdcard، أطلقت مجموعة متطوعة من مطوري البيتكوين مراجعة أمنية منسقة باستخدام أدوات الذكاء الاصطناعي. في غضون 24 ساعة، تمكنوا من تحديد ما يقرب من 5000 ثغرة أمنية عبر حوالي 400 مشروع، ووصف الوضع بأنه "سيء للغاية" . تضمنت النتائج 85 ثغرة حرجة و 635 ثغرة عالية الخطورة، تم التحقق من معظمها بالفعل من قبل مالكي المشاريع .
يمثل حادث BTCPay Server وثغرة Coldcard الموازية نقطة تحول في أمان البنية التحتية للبيتكوين. وقد كثفت هذه الأحداث الدعوات لإجراء مراجعة أكثر صرامة للكود، وأدوات أمان آلية، وبروتوكولات استجابة أسرع عبر النظام البيئي مفتوح المصدر للبيتكوين.