Questo articolo analizza cosa è successo, chi è stato colpito, quali azioni di emergenza gli operatori hanno dovuto intraprendere e il panorama di sicurezza più ampio durante quella tumultuosa settimana.
Il difetto sfruttato in BTCPay Server era un errore logico nel layer di autenticazione API dell'interfaccia Greenfield API, l'interfaccia utilizzata da integratori esterni, sistemi automatizzati e backend di wallet . Fondamentalmente, permetteva a un attaccante remoto non autenticato di esfiltrare i file di credenziali .macaroon di LND — i token di accesso che governano i permessi sui nodi della rete Lightning .
Una volta ottenute le credenziali macaroon, gli attaccanti potevano prendere il pieno controllo del nodo LND connesso e svuotare i saldi dei suoi canali . La vulnerabilità è stata scoperta e divulgata in modo responsabile dal Bitcoin Red Team .
Precisazione importante: Questo era un difetto a livello software/applicativo. Il protocollo sottostante di Bitcoin non è stato compromesso . L'attacco ha preso di mira la logica di autenticazione del processore di pagamenti self-hosted, non la blockchain di Bitcoin o il protocollo della rete Lightning stesso.
La vulnerabilità ha colpito specificamente le configurazioni che utilizzavano LND (Lightning Network Daemon), il software più utilizzato per gestire un nodo Lightning .
Diverse note organizzazioni Bitcoin che eseguivano BTCPay hanno confermato che i loro nodi Lightning erano stati prosciugati. Foundation, un produttore di wallet hardware, e Citadel21, una pubblicazione Bitcoin, sono state tra le vittime confermate .
BTCPay Server e il suo principale manutentore Nicolas Dorier hanno emesso un avviso urgente con due imperativi :
Inoltre, è stato detto agli operatori che dovevano anche revocare e rigenerare tutte le credenziali macaroon di LND, perché l'applicazione della patch fermava solo il furto di nuove credenziali. Le credenziali già rubate durante la finestra di exploit rimanevano valide e potevano ancora essere utilizzate per prosciugare i fondi . Il progetto ha anche raccomandato di aggiornare NBXplorer, il backend di tracciamento dei wallet di BTCPay, alla versione 2.6.10 .
L'exploit di BTCPay è stata la seconda grande violazione dell'infrastruttura Bitcoin in circa dieci giorni. Entrambi sono avvenuti tra fine luglio e inizio agosto 2026, creando quella che alcuni nella stampa hanno chiamato la "settimana degli exploit" di Bitcoin .
Una vulnerabilità critica nel firmware di Coldcard versione 4.0.0, presente da marzo 2021, ha causato il bypass del chip di generazione casuale hardware dedicato durante la creazione delle chiavi, utilizzando invece un sostituto software prevedibile . Questo ha reso le seed phrase enumerabili dagli attaccanti.
Gli attaccanti hanno sfruttato questo per rubare oltre 116 milioni di dollari in Bitcoin da più di 5.200 indirizzi attraverso quattro ondate di furti iniziate il 30 luglio . Galaxy Research ha tracciato i movimenti on-chain e identificato almeno 15 attaccanti diversi che sfruttavano la falla . La stima totale del furto variava da 116 milioni a oltre 130 milioni di dollari a seconda della valutazione al momento della segnalazione .
In risposta diretta agli incidenti di Coldcard e BTCPay, un gruppo di sviluppatori Bitcoin volontari ha lanciato un audit di sicurezza coordinato utilizzando strumenti di IA. In 24 ore, hanno identificato quasi 5.000 vulnerabilità di sicurezza in circa 400 progetti, con la situazione descritta come "estremamente grave" . I risultati includevano 85 bug critici e 635 di alta gravità, la maggior parte dei quali già verificati dai proprietari del progetto .
L'incidente di BTCPay Server e il parallelo exploit di Coldcard rappresentano un punto di svolta per la sicurezza dell'infrastruttura Bitcoin. Questi eventi hanno intensificato le richieste di una revisione del codice più rigorosa, di strumenti di sicurezza automatizzati e di protocolli di risposta più rapidi in tutto l'ecosistema Bitcoin open-source.