Tento článek přináší podrobný rozbor toho, co se stalo, koho se incident dotkl, jaká nouzová opatření museli operátoři provést, a celkový bezpečnostní kontext tohoto bouřlivého týdne.
Chyba zneužitá v BTCPay Serveru byla logickou chybou ve vrstvě API autentizace rozhraní Greenfield API, které používají externí integrátoři, automatizované systémy a backendy peněženek . Zásadní bylo, že umožnila neautentizovanému vzdálenému útočníkovi získat soubory .macaroon z LND – přístupové tokeny, které řídí oprávnění na Lightning Network uzlech .
Jakmile útočníci získali přihlašovací údaje macaroon, mohli převzít plnou kontrolu nad připojeným LND uzlem a vyprázdnit zůstatky jeho kanálů . Zranitelnost byla objevena a zodpovědně nahlášena týmem Bitcoin Red Team .
Důležité upřesnění: Jednalo se o chybu na úrovni softwaru/aplikace. Základní protokol Bitcoinu nebyl narušen . Útok se zaměřil na autentizační logiku samostatně hostovaného platebního procesoru, nikoli na samotný blockchain nebo protokol Lightning Network.
Zranitelnost specificky postihla konfigurace, které používaly LND (Lightning Network Daemon), nejrozšířenější software pro provozování Lightning uzlu .
Několik známých bitcoinových organizací provozujících BTCPay potvrdilo, že jejich Lightning uzly byly vyčerpány. Foundation, výrobce hardwarových peněženek, a Citadel21, bitcoinový publikační portál, byly mezi potvrzenými oběťmi .
BTCPay Server a jeho hlavní správce Nicolas Dorier vydali naléhavé doporučení se dvěma imperativy :
Kromě toho byli operátoři instruováni, že musí také zneplatnit a znovu vygenerovat všechny LND macaroon přihlašovací údaje, protože oprava pouze zastavila nové krádeže přihlašovacích údajů. Již ukradené údaje zůstaly platné a mohly být nadále použity k vybírání prostředků . Projekt také doporučil aktualizovat NBXplorer, backend pro sledování peněženek BTCPay, na verzi 2.6.10 .
Exploit BTCPay byl druhým velkým narušením bitcoinové infrastruktury během zhruba deseti dnů. Oba se odehrály na konci července a začátku srpna 2026, což někteří v tisku nazvali bitcoinovým "exploit týdnem" .
Kritická zranitelnost ve firmwaru Coldcard verze 4.0.0, přítomná od března 2021, způsobila, že zařízení obešlo svůj dedikovaný hardwarový čip pro generování náhodných čísel a místo toho použilo předvídatelnou softwarovou náhradu . To umožnilo útočníkům uhodnout seed fráze.
Útočníci toho využili k odcizení bitcoinu v hodnotě přes 116 milionů dolarů z více než 5 200 adres ve čtyřech vlnách krádeží, které začaly 30. července . Galaxy Research sledovala pohyby na blockchainu a identifikovala nejméně 15 různých útočníků, kteří chybu zneužívali . Odhadovaná celková částka se pohybovala od 116 milionů do více než 130 milionů dolarů v závislosti na ocenění v době reportování .
V přímé reakci na incidenty s Coldcard a BTCPay spustila dobrovolnická skupina bitcoinových vývojářů koordinovaný bezpečnostní audit s využitím AI nástrojů. Během 24 hodin identifikovali téměř 5 000 bezpečnostních zranitelností napříč zhruba 400 projekty, přičemž situace byla popsána jako "extrémně špatná" . Zjištění zahrnovala 85 kritických a 635 vysoce závažných chyb, z nichž většinu již vlastníci projektů potvrdili .
Incident BTCPay Serveru a paralelní exploit Coldcard představují zlomový okamžik pro bezpečnost bitcoinové infrastruktury. Tyto události zesílily výzvy k přísnější revizi kódu, automatizovaným bezpečnostním nástrojům a rychlejším protokolům reakce napříč open-source bitcoinovým ekosystémem.