2026年8月7日、BTCPay Serverに重大な脆弱性が発覚。攻撃者が未認証でLNDの.macaroon認証ファイルを窃取し、Lightningノードのチャネル残高を不正に送金できる状態だった。 影響を受けたのはBTCPay ServerでLNDを利用するマーチャント、取引所、ウォレットバックエンド。ハードウェアウォレットメーカーのFoundationやBitcoinメディアのCitadel21も被害を確認。

Create a landscape editorial hero image for this Studio Global article: What critical vulnerability was exploited in BTCPay Server to steal funds from Lightning nodes, which groups were affected, what emergency a. Article summary: Now let me search for the other Bitcoin payment-layer security incidents that occurred in the sameHere is a full breakdown of the BTCPay Server incident and the other Bitcoin payment-layer security events in the same wee. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
2026年8月7日(金)、オープンソースの自己管理型Bitcoin決済処理プラットフォーム「BTCPay Server」に重大な脆弱性が存在し、すでに悪用が始まっていることが公式から発表されました 。この脆弱性は、外部連携システムや自動化ツール、ウォレットバックエンドがサーバーと通信するためのインターフェース「Greenfield API」の認証層におけるロジックエラーに起因します
。
具体的には、この不備により、認証を必要としないリモートの攻撃者が、Lightning Network実装の主流である「LND(Lightning Network Daemon)」の**.macaroon認証情報ファイル(権限管理トークン)** を外部に持ち出すことが可能でした 。攻撃者はこのマカロン認証情報を入手すると、接続されているLNDノードを完全に制御し、チャネル残高を任意のアドレスに送金できたのです
。
この脆弱性は、セキュリティ研究チーム「Bitcoin Red Team」によって発見され、責任を持ってBTCPay Serverチームに報告されました 。
重要な補足: これはあくまでBTCPay Serverというソフトウェア(アプリケーション層)の脆弱性です。Bitcoinの基盤プロトコル自体やLightning Networkのプロトコルそのものが破られたわけではありません
。攻撃対象は自己管理型決済処理プラットフォームの認証ロジックであり、BlockchainやLightning Networkの根本的な欠陥ではありません。
この脆弱性の影響は、LNDを利用している特定の構成に限定されました 。
有名なBitcoin関連組織のいくつかも被害を確認しています。ハードウェアウォレットメーカーのFoundation、Bitcoin専門の出版メディアCitadel21は、自社のLightningノードが不正送金被害に遭ったことを認めています 。
BTCPay Serverの開発チームとリードメンテナーのNicolas Dorier氏は、運用者に対して以下の2点を求める緊急勧告を発表しました 。
加えて、パッチを適用するだけでは不十分であることが強調されました。パッチは新たな認証情報の窃取を防ぐだけであり、既に脆弱性の悪用期間中に盗まれた認証情報は依然として有効で、攻撃者は引き続きそれを使って資金を移動できます 。そのため、運用者はすべてのLNDマカロン認証情報を失効させ、再発行することが必須とされました。また、BTCPayのウォレット追跡バックエンド「NBXplorer」をバージョン2.6.10にアップグレードすることも推奨されています
。
今回のBTCPay Serverの悪用事件は、約10日間にわたってBitcoinインフラストラクチャを襲った一連の重大なセキュリティ侵害のうちの2件目でした。現地メディアの中には、この時期をBitcoinの「脆弱性週間(exploit week)」と呼ぶところもあります 。
Coldcardのファームウェアバージョン4.0.0(2021年3月から存在)に深刻な脆弱性が発見されました。この欠陥により、デバイスは鍵生成時に専用のハードウェア乱数生成チップをバイパスし、代わりに予測可能なソフトウェアベースの乱数を使用してしまいました 。このため、攻撃者がシードフレーズを総当たりで推測できる状態になっていました。
攻撃者はこの脆弱性を悪用し、7月30日から4波にわたる不正送金を実行。5,200以上のアドレスから1億1600万ドル超のBitcoinを盗み出しました 。ブロックチェーンインテリジェンス企業Galaxy Researchはオンチェーン上の資金の流れを追跡し、少なくとも15の異なる攻撃者がこの欠陥を悪用したと特定しています
。各報道機関の評価時点での時価に基づき、被害総額は1億1600万ドルから1億3000万ドル超と推定されています
。
ColdcardとBTCPayの両インシデントを直接の契機として、有志のBitcoin開発者グループがAIツールを活用した協調的なセキュリティ監査を開始しました。開始から24時間以内に、約400プロジェクトに及ぶ約5,000件のセキュリティ脆弱性が特定され、その状況は「極めて深刻(extremely bad)」と評されました 。内訳は深刻度クリティカルが85件、深刻度ハイが635件で、そのほとんどはすでに各プロジェクトの管理者によって確認されています
。
BTCPay Serverのインシデントと同時期に発生したColdcardの脆弱性悪用事件は、Bitcoinインフラストラクチャのセキュリティにとって分水嶺となる出来事でした。これらの事件は、オープンソースのBitcoinエコシステム全体において、より厳格なコードレビュー、自動化されたセキュリティツール、そして迅速な対応プロトコルの必要性を強く求める声を高めることになりました。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年8月7日、BTCPay Serverに重大な脆弱性が発覚。攻撃者が未認証でLNDの.macaroon認証ファイルを窃取し、Lightningノードのチャネル残高を不正に送金できる状態だった。
2026年8月7日、BTCPay Serverに重大な脆弱性が発覚。攻撃者が未認証でLNDの.macaroon認証ファイルを窃取し、Lightningノードのチャネル残高を不正に送金できる状態だった。 影響を受けたのはBTCPay ServerでLNDを利用するマーチャント、取引所、ウォレットバックエンド。ハードウェアウォレットメーカーのFoundationやBitcoinメディアのCitadel21も被害を確認。
BTCPay Serverチームは緊急パッチv2.4.2の即時適用と、サーバー停止ができない場合はシャットダウンを指示。しかしパッチ適用だけでは既に窃取された認証情報は無効化されないため、全LNDマカロンの失効・再発行が必須。