Tämä artikkeli purkaa auki, mitä tapahtui, ketä se koski, mitä hätätoimia operaattoreilta vaadittiin ja millainen oli laajempi tietoturvatilanne tuona myrskyisänä viikkona.
Hyväksikäytetty haavoittuvuus oli looginen virhe Greenfield API -todennuskerroksessa, joka on ulkoisten integraattoreiden, automatisoitujen järjestelmien ja lompakkotaustajärjestelmien käyttämä rajapinta . Kriittisesti se mahdollisti tunnistautumattoman etähyökkääjän varastamaan LND:n .macaroon -pääsyavaintiedostoja – nämä ovat Lightning Network -solmujen käyttöoikeuksia hallinnoivia tunnuksia .
Kun hyökkääjät saivat macaroon-tunnukset haltuunsa, he pystyivät ottamaan täyden hallinnan yhdistetystä LND-solmusta ja tyhjentämään sen kanavasaldoja . Haavoittuvuuden löysi ja vastuullisesti ilmoitti Bitcoin Red Team .
Tärkeä selvennys: Tämä oli ohjelmisto-/sovelluskerroksen vika. Bitcoinin perustana olevaa protokollaa ei vaarannettu . Hyökkäys kohdistui itse ylläpidettävän maksunkäsittelyohjelmiston todennuslogiikkaan, ei itse bitcoin-lohkoketjuun tai Lightning Network -protokollaan.
Haavoittuvuus koski erityisesti asetuksia, joissa käytettiin LND:tä (Lightning Network Daemon), yleisintä Lightning-solmun ylläpito-ohjelmistoa .
Useat tunnetut bitcoin-organisaatiot, jotka käyttävät BTCPay Serveriä, vahvistivat Lightning-solmujensa tyhjentyneen. Foundation, laitteistolompakkovalmistaja, ja Citadel21, bitcoin-julkaisu, olivat vahvistettujen uhrien joukossa .
BTCPay Server ja sen pääkehittäjä Nicolas Dorier antoivat kiireellisen ohjeen, jossa oli kaksi keskeistä määräystä :
Lisäksi operaattoreille kerrottiin, että heidän on myös peruutettava ja luotava uudelleen kaikki LND macaroon -tunnukset, koska päivitys esti vain uuden tunnusten varastamisen. Jo hyökkäyksen aikana varastetut tunnukset pysyivät voimassa ja niitä voitiin edelleen käyttää varojen tyhjentämiseen . Projekti suositteli myös NBXplorerin, BTCPayn lompakon seurantataustajärjestelmän, päivittämistä versioon 2.6.10 .
BTCPay-haavoittuvuus oli toinen merkittävä bitcoin-infrastruktuurin tietoturvaloukkaus noin kymmenen päivän sisällä. Molemmat tapahtuivat heinä-elokuun vaihteessa 2026, mikä sai jotkut tiedotusvälineet kutsumaan tapahtumia bitcoinin "haavoittuvuusviikoksi" .
Kriittinen haavoittuvuus Coldcardin laiteohjelmistoversiossa 4.0.0, joka oli ollut olemassa maaliskuusta 2021 lähtien, sai laitteen ohittamaan omistetun laitteistopohjaisen satunnaisuuspirin avainten luonnin aikana ja käyttämään sen sijaan ennustettavaa ohjelmistopohjaista korvaajaa . Tämä teki siemenlausekkeista hyökkääjien laskettavissa olevia.
Hyökkääjät hyväksikäyttivät tätä varastaakseen yli 116 miljoonaa dollaria bitcoinia yli 5 200:lta osoitteelta neljässä varkausaallossa, jotka alkoivat 30. heinäkuuta . Galaxy Research seurasi lohkoketjun liikkeitä ja tunnisti ainakin 15 eri hyökkääjää, jotka käyttivät hyväkseen vikaa . Arvioitu kokonaisvarkausmäärä vaihteli 116 miljoonasta yli 130 miljoonaan dollariin raportointiajankohdasta riippuen .
Suorana vastauksena Coldcard- ja BTCPay-tapauksiin vapaaehtoinen ryhmä bitcoin-kehittäjiä käynnisti koordinoidun tietoturvatarkastuksen käyttäen tekoälytyökaluja. 24 tunnin kuluessa he löysivät lähes 5 000 tietoturvahaavoittuvuutta noin 400 projektista, ja tilannetta kuvattiin "erittäin huonoksi" . Löydökset sisälsivät 85 kriittistä ja 635 korkean vakavuusasteen bugia, joista suurin osa oli jo projektien omistajien vahvistamia .
BTCPay Serverin tapaus ja rinnakkainen Coldcard-haavoittuvuus edustavat vedenjakajaa bitcoin-infrastruktuurin tietoturvalle. Tapahtumat ovat voimistaneet vaatimuksia perusteellisemmasta koodin tarkastuksesta, automaattisista turvallisuustyökaluista ja nopeammista vastausprotokollista avoimen lähdekoodin bitcoin-ekosysteemissä.