Am 7. August 2026 bestätigte BTCPay Server eine kritische Sicherheitslücke, die Angreifern den Diebstahl von LND .macaroon Zugangsdaten und das Leeren von Lightning Knoten Kanälen ermöglichte.

Create a landscape editorial hero image for this Studio Global article: What critical vulnerability was exploited in BTCPay Server to steal funds from Lightning nodes, which groups were affected, what emergency a. Article summary: Now let me search for the other Bitcoin payment-layer security incidents that occurred in the sameHere is a full breakdown of the BTCPay Server incident and the other Bitcoin payment-layer security events in the same wee. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Die Woche ab dem 7. August 2026 war eine der schwersten Sicherheitskrisen in der Geschichte der Bitcoin-Infrastruktur. Am Freitag gab BTCPay Server – der quelloffene, selbst gehostete Bitcoin-Zahlungsprozessor, der von Tausenden von Händlern, Börsen und Wallet-Backends weltweit genutzt wird – bekannt, dass eine kritische Sicherheitslücke aktiv ausgenutzt wurde und Gelder aus Lightning-Netzwerk-Knoten abflossen . Der Vorfall ereignete sich nur wenige Tage nachdem ein separater Firmware-Fehler bei Coldcard-Hardware-Wallets bereits zu Diebstählen von über 116 Millionen Dollar in Bitcoin geführt hatte
. Zusammen legten die beiden Ereignisse tiefgreifende Sicherheitslücken in der Bitcoin-Zahlungsschicht offen und lösten einen Notfall-Sicherheits-Audit aus, der Tausende weiterer Fehler im gesamten Ökosystem aufdeckte
.
Dieser Artikel erläutert, was passiert ist, wer betroffen war, welche Notfallmaßnahmen Betreiber ergreifen mussten und wie die Sicherheitslage in dieser turbulenten Woche insgesamt aussah.
Der ausgenutzte Fehler in BTCPay Server war ein Logikfehler in der API-Authentifizierungsschicht der Greenfield-API, der Schnittstelle für externe Integratoren, automatisierte Systeme und Wallet-Backends . Entscheidend war, dass er es einem nicht authentifizierten Remote-Angreifer ermöglichte, LND
.macaroon-Credential-Dateien zu stehlen – die Zugriffstokens, die Berechtigungen auf Lightning-Netzwerk-Knoten verwalten .
Sobald die Angreifer die Macaroon-Zugangsdaten erlangt hatten, konnten sie die vollständige Kontrolle über den verbundenen LND-Knoten übernehmen und dessen Kanalguthaben leeren . Die Sicherheitslücke wurde vom Bitcoin Red Team entdeckt und verantwortungsvoll offengelegt
.
Wichtige Klarstellung: Dies war ein Fehler auf der Software-/Anwendungsebene. Das zugrunde liegende Bitcoin-Protokoll wurde nicht kompromittiert
. Der Angriff zielte auf die Authentifizierungslogik des selbst gehosteten Zahlungsprozessors ab, nicht auf die Bitcoin-Blockchain oder das Lightning-Netzwerk-Protokoll selbst.
Die Sicherheitslücke betraf speziell Konfigurationen, die LND (Lightning Network Daemon) verwendeten, die am weitesten verbreitete Software für den Betrieb eines Lightning-Knotens .
Mehrere bekannte Bitcoin-Organisationen, die BTCPay betreiben, bestätigten, dass ihre Lightning-Knoten geleert worden waren. Foundation, ein Hersteller von Hardware-Wallets, und Citadel21, eine Bitcoin-Publikation, gehörten zu den bestätigten Opfern .
BTCPay Server und sein leitender Maintainer Nicolas Dorier gaben eine dringende Warnung mit zwei Geboten heraus :
Zusätzlich wurde den Betreibern mitgeteilt, dass sie auch alle LND-Macaroon-Zugangsdaten widerrufen und neu generieren müssen, da das Patchen nur den neuen Credential-Diebstahl stoppte. Bereits während des Ausbeutungsfensters gestohlene Zugangsdaten blieben gültig und konnten weiterhin zum Abziehen von Geldern verwendet werden . Das Projekt empfahl außerdem, NBXplorer, das Wallet-Tracking-Backend von BTCPay, auf Version 2.6.10 zu aktualisieren
.
Der BTCPay-Exploit war der zweite große Bitcoin-Infrastruktur-Sicherheitsvorfall innerhalb von etwa zehn Tagen. Beide ereigneten sich Ende Juli und Anfang August 2026 und sorgten in der Presse für Schlagzeilen über eine „Exploit-Woche“ für Bitcoin .
Eine kritische Sicherheitslücke in der Coldcard-Firmware Version 4.0.0, die seit März 2021 bestand, führte dazu, dass das Gerät seinen dedizierten Hardware-Zufallschip bei der Schlüsselgenerierung umging und stattdessen einen vorhersagbaren Software-Ersatz verwendete . Dies machte Seed-Phrasen für Angreifer enumerierbar.
Angreifer nutzten dies aus, um über 116 Millionen Dollar in Bitcoin von mehr als 5.200 Adressen in vier Diebstahlswellen zu stehlen, die am 30. Juli begannen . Galaxy Research verfolgte die On-Chain-Bewegungen und identifizierte mindestens 15 verschiedene Angreifer, die den Fehler ausnutzten
. Die geschätzte Gesamtsumme der Diebstähle lag je nach Bewertungszeitpunkt zwischen 116 Millionen und über 130 Millionen Dollar
.
Als direkte Reaktion auf die Coldcard- und BTCPay-Vorfälle startete eine Gruppe freiwilliger Bitcoin-Entwickler ein koordiniertes Sicherheits-Audit mit KI-Tools. Innerhalb von 24 Stunden identifizierten sie fast 5.000 Sicherheitslücken in rund 400 Projekten, wobei die Situation als „extrem schlecht“ beschrieben wurde . Die Ergebnisse umfassten 85 kritische und 635 schwerwiegende Fehler, von denen die meisten bereits von den Projektinhabern bestätigt wurden
.
Der BTCPay-Server-Vorfall und der parallele Coldcard-Exploit markieren einen Wendepunkt für die Sicherheit der Bitcoin-Infrastruktur. Die Ereignisse haben die Forderungen nach rigoroseren Code-Reviews, automatisierten Sicherheitstools und schnelleren Reaktionsprotokollen im gesamten Open-Source-Bitcoin-Ökosystem verstärkt.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Am 7. August 2026 bestätigte BTCPay Server eine kritische Sicherheitslücke, die Angreifern den Diebstahl von LND .macaroon Zugangsdaten und das Leeren von Lightning Knoten Kanälen ermöglichte.