הפגיעות שנוצלה ב-BTCPay Server הייתה שגיאת לוגיקה בשכבת אימות ה-API של Greenfield API - הממשק המשמש אינטגרטורים חיצוניים, מערכות אוטומטיות ורקעי ארנקים . הפגיעות אפשרה לתוקף לא-מאומת מרחוק לגנוב קובצי .macaroon של LND - אסימוני הגישה השולטים בהרשאות בצומת Lightning .
ברגע שהתוקפים השיגו את אישורי המאקרונים, הם קיבלו שליטה מלאה בצומת LND ויכלו לרוקן את יתרות הערוצים . הפגיעות התגלתה ודווחה באחריות על ידי Bitcoin Red Team .
הבהרה חשובה: מדובר בפגיעות בשכבת התוכנה/יישום. פרוטוקול הביטקוין הבסיסי לא נפרץ . ההתקפה כוונה ללוגיקת האימות של מעבד התשלומים, ולא לבלוקצ'יין הביטקוין או פרוטוקול Lightning Network עצמו.
הפגיעות השפיעה ספציפית על תצורות שהשתמשו ב-LND (Lightning Network Daemon), התוכנה הנפוצה ביותר להפעלת צומת Lightning .
מספר ארגוני ביטקוין ידועים שהריצו BTCPay אישרו שצמתי ה-Lightning שלהם רוקנו. Foundation, יצרנית ארנקי חומרה, ו-Citadel21, כתב עת ביטקויני, נמנו בין הקורבנות המאושרים .
BTCPay Server והמפתח הראשי ניקולא דורייה פרסמו אזהרה דחופה עם שתי הנחיות :
בנוסף, המפעילים נדרשו לבטל וליצור מחדש את כל אישורי המאקרונים של LND, מכיוון שהתיקון עצר רק גניבה של אישורים חדשים. אישורים שכבר נגנבו במהלך חלון הניצול נותרו תקפים ויכלו עדיין לשמש לריקון כספים . הפרויקט גם המליץ לשדרג את NBXplorer, רכיב המעקב אחר ארנקים של BTCPay, לגרסה 2.6.10 .
ניצול BTCPay היה תקרית התשתית הגדולה השנייה בתוך כעשרה ימים. שניהם התרחשו בסוף יולי ותחילת אוגוסט 2026, ויצרו את מה שהתקשורת כינתה "שבוע הניצולים" של הביטקוין .
פגיעות קריטית בקושחת Coldcard גרסה 4.0.0, שהייתה קיימת מאז מרץ 2021, גרמה למכשיר לעקוף את שבב האקראיות הייעודי שלו במהלך יצירת מפתחות, במקום זאת באמצעות תחליף תוכנה צפוי . הדבר הפך את ביטויי הגיבוי (seed phrases) לניתנים לחיזוי על-ידי תוקפים.
התוקפים ניצלו זאת כדי לגנוב מעל 116 מיליון דולר בביטקוין מיותר מ-5,200 כתובות בארבעה גלים של גניבות שהחלו ב-30 ביולי . Galaxy Research עקב אחר התנועות בשרשרת וזיהו לפחות 15 תוקפים שונים שניצלו את הפגיעות . האומדן הכולל של הגניבות נע בין 116 מיליון דולר למעל 130 מיליון דולר .
כתגובה ישירה לתקריות קולדקארד ו-BTCPay, קבוצת מתנדבים של מפתחי ביטקוין פתחה בבדיקת אבטחה מתואמת באמצעות כלי בינה מלאכותית. תוך 24 שעות הם איתרו כמעט 5,000 פרצות אבטחה בכ-400 פרויקטים, כשהמצב תואר כ"גרוע ביותר" . הממצאים כללו 85 פרצות קריטיות ו-635 פרצות בחומרה גבוהה, שרובן כבר אושרו על-ידי בעלי הפרויקטים .
תקרית BTCPay Server וניצול Coldcard המקביל מהווים רגע מכונן לאבטחת תשתיות הביטקוין. האירועים הגבירו את הקריאות לביקורת קוד קפדנית יותר, כלי אבטחה אוטומטיים ופרוטוקולי תגובה מהירים יותר ברחבי המערכת האקולוגית הפתוחה של הביטקוין.