इस लेख में हम विस्तार से समझेंगे कि क्या हुआ, कौन प्रभावित हुआ, ऑपरेटरों को क्या आपातकालीन कार्रवाई करनी थी, और उस अशांत सप्ताह के दौरान सुरक्षा का बड़ा परिदृश्य क्या था।
BTCPay सर्वर में जिस खामी का फायदा उठाया गया, वह ग्रीनफील्ड API (Greenfield API) के ऑथेंटिकेशन लेयर में एक लॉजिक एरर था। यह API वह इंटरफ़ेस है जिसका उपयोग बाहरी इंटीग्रेटर, ऑटोमेटेड सिस्टम और वॉलेट बैकएंड करते हैं । सबसे महत्वपूर्ण बात यह है कि यह खामी एक अनधिकृत रिमोट अटैकर (Unauthenticated Remote Attacker) को LND (Lightning Network Daemon) की .macaroon फ़ाइलें चुराने की अनुमति देती थी। ये मैकरून फ़ाइलें एक्सेस टोकन के रूप में काम करती हैं और लाइटनिंग नेटवर्क नोड्स पर अनुमतियों को नियंत्रित करती हैं ।
एक बार जब अटैकर मैकरून क्रेडेंशियल्स प्राप्त कर लेता था, तो वह कनेक्टेड LND नोड का पूरा नियंत्रण ले सकता था और उसके चैनल बैलेंस (Channel Balances) को खाली कर सकता था । इस खामी की खोज और जिम्मेदारीपूर्वक खुलासा Bitcoin रेड टीम (Bitcoin Red Team) ने किया था ।
महत्वपूर्ण स्पष्टीकरण: यह एक सॉफ्टवेयर/एप्लीकेशन-लेयर की खामी थी। बिटकॉइन का अंतर्निहित प्रोटोकॉल (Underlying Protocol) इससे समझौता नहीं हुआ । यह हमला सेल्फ-होस्टेड पेमेंट प्रोसेसर के ऑथेंटिकेशन लॉजिक पर निशाना था, न कि बिटकॉइन ब्लॉकचेन या खुद लाइटनिंग नेटवर्क प्रोटोकॉल पर।
यह कमजोरी विशेष रूप से उन कॉन्फ़िगरेशन को प्रभावित करती थी जो LND (Lightning Network Daemon) का उपयोग करते हैं। LND लाइटनिंग नोड चलाने के लिए सबसे व्यापक रूप से उपयोग किया जाने वाला सॉफ्टवेयर है ।
BTCPay सर्वर चलाने वाले कई प्रसिद्ध बिटकॉइन संगठनों ने पुष्टि की कि उनके लाइटनिंग नोड खाली कर दिए गए हैं। फाउंडेशन (Foundation), जो एक हार्डवेयर वॉलेट निर्माता है, और सिटाडेल21 (Citadel21), जो एक बिटकॉइन प्रकाशन है, पुष्ट पीड़ितों में शामिल थे ।
BTCPay सर्वर और इसके मुख्य अनुरक्षक निकोलस डोरियर (Nicolas Dorier) ने एक तत्काल सलाह जारी करते हुए दो अनिवार्य कदम बताए :
इसके अतिरिक्त, ऑपरेटरों को बताया गया कि उन्हें सभी LND मैकरून क्रेडेंशियल्स को निरस्त (Revoke) करना और फिर से जनरेट (Regenerate) करना होगा। ऐसा इसलिए क्योंकि पैच करने से केवल नई क्रेडेंशियल चोरी को रोका जा सकता था। जो क्रेडेंशियल्स पहले ही शोषण की खिड़की (exploit window) के दौरान चोरी हो चुकी थीं, वे वैध बनी रहीं और अब भी फंड निकालने के लिए इस्तेमाल की जा सकती थीं । परियोजना ने BTCPay के वॉलेट-ट्रैकिंग बैकएंड, NBXplorer, को संस्करण 2.6.10 में अपग्रेड करने की भी सिफारिश की ।
BTCPay शोषण लगभग दस दिनों के भीतर दूसरा बड़ा बिटकॉइन बुनियादी ढाँचा उल्लंघन था। ये दोनों घटनाएँ जुलाई के अंत और अगस्त 2026 की शुरुआत में हुईं, जिसे कुछ प्रेस ने बिटकॉइन का "एक्सप्लॉइट वीक" (exploit week) कहा ।
Coldcard फर्मवेयर संस्करण 4.0.0 में एक गंभीर कमजोरी पाई गई, जो मार्च 2021 से मौजूद थी। इसने डिवाइस को की जनरेशन (Key Generation) के दौरान अपने समर्पित हार्डवेयर रैंडमनेस चिप को बायपास करने के लिए प्रेरित किया, जिसके बजाय वह एक अनुमानित सॉफ्टवेयर विकल्प (Predictable Software Substitute) का उपयोग करने लगा । इससे सीड फ्रेसेस (Seed Phrases) हमलावरों द्वारा अनुमान लगाने योग्य (Ennumerable) हो गईं।
हमलावरों ने इस खामी का फायदा उठाकर 5,200 से अधिक पतों से 116 मिलियन डॉलर से अधिक के बिटकॉइन चुरा लिए। ये चोरियाँ 30 जुलाई से शुरू हुई चार चरणों में हुईं । गैलेक्सी रिसर्च (Galaxy Research) ने ऑन-चेन लेन-देन को ट्रैक किया और इस खामी का फायदा उठाने वाले कम से कम 15 अलग-अलग हमलावरों की पहचान की । रिपोर्टिंग के समय मूल्यांकन के आधार पर चुराई गई कुल राशि 116 मिलियन डॉलर से लेकर 130 मिलियन डॉलर से अधिक तक अनुमानित की गई थी ।
Coldcard और BTCPay घटनाओं के सीधे जवाब में, स्वयंसेवी बिटकॉइन डेवलपर्स के एक समूह ने AI टूलिंग का उपयोग करके एक समन्वित सुरक्षा ऑडिट शुरू किया। 24 घंटों के भीतर, उन्होंने लगभग 400 प्रोजेक्ट्स में लगभग 5,000 सुरक्षा कमजोरियों की पहचान की, और स्थिति को "बेहद खराब" बताया गया । निष्कर्षों में 85 गंभीर (Critical) और 635 उच्च-गंभीरता वाले बग (High-Severity Bugs) शामिल थे, जिनमें से अधिकांश की पुष्टि पहले ही प्रोजेक्ट मालिकों द्वारा की जा चुकी थी ।
BTCPay सर्वर घटना और समानांतर Coldcard शोषण बिटकॉइन बुनियादी ढाँचे की सुरक्षा के लिए एक महत्वपूर्ण मोड़ है। इन घटनाओं ने ओपन-सोर्स बिटकॉइन इकोसिस्टम में अधिक कठोर कोड समीक्षा, स्वचालित सुरक्षा टूलिंग और तेज़ प्रतिक्रिया प्रोटोकॉल की माँग को तेज कर दिया है।