Artikel ini menguraikan apa yang terjadi, siapa yang terkena dampak, tindakan darurat apa yang harus diambil operator, dan gambaran keamanan yang lebih luas selama pekan yang kacau itu.
Celah yang dieksploitasi di BTCPay Server adalah kesalahan logika pada lapisan autentikasi API dari Greenfield API, antarmuka yang digunakan oleh integrator eksternal, sistem otomatis, dan backend dompet . Yang terpenting, celah ini memungkinkan penyerang jarak jauh yang tidak terautentikasi untuk mengeksfiltrasi file kredensial LND .macaroon — token akses yang mengatur izin pada node Lightning Network .
Begitu penyerang mendapatkan kredensial macaroon, mereka dapat mengambil kendali penuh atas node LND yang terhubung dan mengosongkan saldo channel-nya . Kerentanan ini ditemukan dan diungkapkan secara bertanggung jawab oleh Bitcoin Red Team .
Klarifikasi penting: Ini adalah celah pada lapisan perangkat lunak/aplikasi. Protokol dasar Bitcoin tidak terganggu . Serangan ini menargetkan logika autentikasi prosesor pembayaran yang di-host sendiri, bukan blockchain Bitcoin atau protokol Lightning Network itu sendiri.
Kerentanan ini secara khusus memengaruhi konfigurasi yang menggunakan LND (Lightning Network Daemon) , perangkat lunak yang paling banyak digunakan untuk mengoperasikan node Lightning .
Beberapa organisasi Bitcoin terkenal yang menjalankan BTCPay mengonfirmasi bahwa node Lightning mereka telah terkuras. Foundation, produsen dompet keras, dan Citadel21, sebuah publikasi Bitcoin, termasuk di antara korban yang terkonfirmasi .
BTCPay Server dan pemimpin pengembangnya, Nicolas Dorier, mengeluarkan imbauan mendesak dengan dua keharusan :
Selain itu, operator diberi tahu bahwa mereka juga harus mencabut dan menghasilkan ulang semua kredensial macaroon LND, karena menambal hanya menghentikan pencurian kredensial baru. Kredensial yang sudah dicuri selama jendela eksploitasi tetap valid dan masih dapat digunakan untuk menguras dana . Proyek ini juga merekomendasikan peningkatan NBXplorer, backend pelacakan dompet BTCPay, ke versi 2.6.10 .
Eksploitasi BTCPay adalah pelanggaran infrastruktur Bitcoin besar kedua dalam waktu sekitar sepuluh hari. Keduanya terjadi pada akhir Juli dan awal Agustus 2026, menciptakan apa yang oleh beberapa media disebut sebagai "pekan eksploitasi" Bitcoin .
Sebuah kerentanan kritis dalam firmware Coldcard versi 4.0.0, yang sudah ada sejak Maret 2021, menyebabkan perangkat melewati chip keacakan perangkat keras khusus selama pembuatan kunci, dan sebagai gantinya menggunakan pengganti perangkat lunak yang dapat diprediksi . Hal ini membuat frasa pemulihan (seed phrase) dapat ditebak oleh penyerang.
Penyerang mengeksploitasi ini untuk mencuri lebih dari $116 juta dalam Bitcoin dari lebih dari 5.200 alamat dalam empat gelombang pencurian yang dimulai pada 30 Juli . Galaxy Research melacak pergerakan on-chain dan mengidentifikasi setidaknya 15 penyerang berbeda yang mengeksploitasi celah tersebut . Perkiraan total yang dicuri berkisar dari $116 juta hingga lebih dari $130 juta tergantung pada valuasi pada saat pelaporan .
Sebagai respons langsung terhadap insiden Coldcard dan BTCPay, sekelompok relawan pengembang Bitcoin meluncurkan audit keamanan terkoordinasi menggunakan alat AI. Dalam waktu 24 jam, mereka mengidentifikasi hampir 5.000 kerentanan keamanan di sekitar 400 proyek, dengan situasi yang digambarkan "sangat buruk" . Temuan tersebut mencakup 85 bug kritis dan 635 bug dengan tingkat keparahan tinggi, yang sebagian besar telah diverifikasi oleh pemilik proyek .
Insiden BTCPay Server dan eksploitasi Coldcard secara paralel merupakan momen penting bagi keamanan infrastruktur Bitcoin. Peristiwa ini telah mengintensifkan seruan untuk tinjauan kode yang lebih ketat, alat keamanan otomatis, dan protokol respons yang lebih cepat di seluruh ekosistem Bitcoin sumber terbuka.