Dieser Artikel erläutert, was passiert ist, wer betroffen war, welche Notfallmaßnahmen Betreiber ergreifen mussten und wie die Sicherheitslage in dieser turbulenten Woche insgesamt aussah.
Der ausgenutzte Fehler in BTCPay Server war ein Logikfehler in der API-Authentifizierungsschicht der Greenfield-API, der Schnittstelle für externe Integratoren, automatisierte Systeme und Wallet-Backends . Entscheidend war, dass er es einem nicht authentifizierten Remote-Angreifer ermöglichte, LND .macaroon-Credential-Dateien zu stehlen – die Zugriffstokens, die Berechtigungen auf Lightning-Netzwerk-Knoten verwalten .
Sobald die Angreifer die Macaroon-Zugangsdaten erlangt hatten, konnten sie die vollständige Kontrolle über den verbundenen LND-Knoten übernehmen und dessen Kanalguthaben leeren . Die Sicherheitslücke wurde vom Bitcoin Red Team entdeckt und verantwortungsvoll offengelegt .
Wichtige Klarstellung: Dies war ein Fehler auf der Software-/Anwendungsebene. Das zugrunde liegende Bitcoin-Protokoll wurde nicht kompromittiert . Der Angriff zielte auf die Authentifizierungslogik des selbst gehosteten Zahlungsprozessors ab, nicht auf die Bitcoin-Blockchain oder das Lightning-Netzwerk-Protokoll selbst.
Die Sicherheitslücke betraf speziell Konfigurationen, die LND (Lightning Network Daemon) verwendeten, die am weitesten verbreitete Software für den Betrieb eines Lightning-Knotens .
Mehrere bekannte Bitcoin-Organisationen, die BTCPay betreiben, bestätigten, dass ihre Lightning-Knoten geleert worden waren. Foundation, ein Hersteller von Hardware-Wallets, und Citadel21, eine Bitcoin-Publikation, gehörten zu den bestätigten Opfern .
BTCPay Server und sein leitender Maintainer Nicolas Dorier gaben eine dringende Warnung mit zwei Geboten heraus :
Zusätzlich wurde den Betreibern mitgeteilt, dass sie auch alle LND-Macaroon-Zugangsdaten widerrufen und neu generieren müssen, da das Patchen nur den neuen Credential-Diebstahl stoppte. Bereits während des Ausbeutungsfensters gestohlene Zugangsdaten blieben gültig und konnten weiterhin zum Abziehen von Geldern verwendet werden . Das Projekt empfahl außerdem, NBXplorer, das Wallet-Tracking-Backend von BTCPay, auf Version 2.6.10 zu aktualisieren .
Der BTCPay-Exploit war der zweite große Bitcoin-Infrastruktur-Sicherheitsvorfall innerhalb von etwa zehn Tagen. Beide ereigneten sich Ende Juli und Anfang August 2026 und sorgten in der Presse für Schlagzeilen über eine „Exploit-Woche“ für Bitcoin .
Eine kritische Sicherheitslücke in der Coldcard-Firmware Version 4.0.0, die seit März 2021 bestand, führte dazu, dass das Gerät seinen dedizierten Hardware-Zufallschip bei der Schlüsselgenerierung umging und stattdessen einen vorhersagbaren Software-Ersatz verwendete . Dies machte Seed-Phrasen für Angreifer enumerierbar.
Angreifer nutzten dies aus, um über 116 Millionen Dollar in Bitcoin von mehr als 5.200 Adressen in vier Diebstahlswellen zu stehlen, die am 30. Juli begannen . Galaxy Research verfolgte die On-Chain-Bewegungen und identifizierte mindestens 15 verschiedene Angreifer, die den Fehler ausnutzten . Die geschätzte Gesamtsumme der Diebstähle lag je nach Bewertungszeitpunkt zwischen 116 Millionen und über 130 Millionen Dollar .
Als direkte Reaktion auf die Coldcard- und BTCPay-Vorfälle startete eine Gruppe freiwilliger Bitcoin-Entwickler ein koordiniertes Sicherheits-Audit mit KI-Tools. Innerhalb von 24 Stunden identifizierten sie fast 5.000 Sicherheitslücken in rund 400 Projekten, wobei die Situation als „extrem schlecht“ beschrieben wurde . Die Ergebnisse umfassten 85 kritische und 635 schwerwiegende Fehler, von denen die meisten bereits von den Projektinhabern bestätigt wurden .
Der BTCPay-Server-Vorfall und der parallele Coldcard-Exploit markieren einen Wendepunkt für die Sicherheit der Bitcoin-Infrastruktur. Die Ereignisse haben die Forderungen nach rigoroseren Code-Reviews, automatisierten Sicherheitstools und schnelleren Reaktionsprotokollen im gesamten Open-Source-Bitcoin-Ökosystem verstärkt.