Denne artikel giver et detaljeret overblik over, hvad der skete, hvem der blev ramt, hvilke nødforanstaltninger operatører skulle tage, og det bredere sikkerhedslandskab i den tumultprægede uge.
Den udnyttede fejl i BTCPay Server var en logisk fejl i API-autentifikationslaget i Greenfield API – grænsefladen, der bruges af eksterne integratorer, automatiserede systemer og wallet-backends . Afgørende var, at den tillod en uautoriseret fjernangriber at hente LND .macaroon-legitimationsfiler – de adgangstokens, der styrer tilladelser på Lightning Network-noder .
Når angriberne først havde fået fat i macaroon-legitimationsoplysningerne, kunne de tage fuld kontrol over den tilsluttede LND-node og tømme dens kanalsaldi . Sårbarheden blev opdaget og ansvarligt offentliggjort af Bitcoin Red Team .
Vigtig præcisering: Dette var en software-/applikationslagsfejl. Bitcoins underliggende protokol blev ikke kompromitteret . Angrebet målrettede betalingsprocessorernes autentifikationslogik, ikke Bitcoin-blockchainen eller Lightning Network-protokollen i sig selv.
Sårbarheden påvirkede specifikt konfigurationer, der brugte LND (Lightning Network Daemon), den mest udbredte software til at drive en Lightning-node .
Flere velkendte Bitcoin-organisationer, der kører BTCPay, bekræftede, at deres Lightning-noder var blevet tømt. Foundation, en producent af hardwarewallets, og Citadel21, en bitcoin-publikation, var blandt de bekræftede ofre .
BTCPay Server og dens ledende vedligeholder Nicolas Dorier udsendte en presserende vejledning med to påbud :
Derudover fik operatører besked på, at de også skulle tilbagekalde og genskabe alle LND-macaroon-legitimationsoplysninger, fordi patching kun stoppede ny credential-tyveri. Legitimationsoplysninger, der allerede var stjålet i exploit-vinduet, forblev gyldige og kunne stadig bruges til at dræne midler . Projektet anbefalede også at opgradere NBXplorer, BTCPay's wallet-tracking-backend, til version 2.6.10 .
BTCPay-exploiten var den anden store Bitcoin-infrastrukturhændelse inden for cirka ti dage. Begge fandt sted i slutningen af juli og begyndelsen af august 2026, hvilket skabte, hvad pressen kaldte Bitcoins "exploit-uge" .
En kritisk sårbarhed i Coldcard firmware version 4.0.0, til stede siden marts 2021, fik enheden til at omgå sin dedikerede hardware-tilfældighedschip under nøglegenerering og i stedet bruge en forudsigelig softwareerstatning . Dette gjorde seed-fraser mulige for angribere at brute-force.
Angribere udnyttede dette til at stjæle over 116 millioner dollars i Bitcoin fra mere end 5.200 adresser på tværs af fire bølger af tyverier, der begyndte den 30. juli . Galaxy Research sporede on-chain-bevægelserne og identificerede mindst 15 forskellige angribere, der udnyttede fejlen . Det anslåede samlede beløb varierede fra 116 millioner dollars til over 130 millioner dollars afhængigt af værdiansættelsen på rapporteringstidspunktet .
Som direkte reaktion på Coldcard- og BTCPay-hændelserne lancerede en frivillig gruppe af Bitcoin-udviklere en koordineret sikkerhedsrevision ved hjælp af AI-værktøjer. Inden for 24 timer identificerede de næsten 5.000 sikkerhedssårbarheder på tværs af cirka 400 projekter, hvor situationen blev beskrevet som "ekstremt slem" . Resultaterne omfattede 85 kritiske og 635 høj-alvorlige fejl, hvoraf de fleste allerede var bekræftet af projektejerne .
BTCPay Server-hændelsen og den parallelle Coldcard-exploit repræsenterer et vendepunkt for Bitcoin-infrastruktursikkerhed. Begivenhederne har intensiveret opfordringerne til mere stringent kodegennemgang, automatiserede sikkerhedsværktøjer og hurtigere reaktionsprotokoller på tværs af det open source-baserede Bitcoin-økosystem.