BTCPay 서버에서 악용된 취약점은 Greenfield API의 인증 계층에 존재하는 로직 오류였습니다. 이 API는 외부 연동 시스템, 자동화 시스템, 지갑 백엔드 등이 서버와 통신하는 데 사용되는 인터페이스입니다 . 문제는 이 API를 통해 인증되지 않은 원격 공격자가 LND(라이트닝 네트워크 데몬)의
.macaroon 자격 증명 파일을 빼낼 수 있었다는 점입니다. 이 .macaroon 파일은 라이트닝 네트워크 노드의 권한을 관리하는 접근 토큰 역할을 합니다 .
공격자가 이 macaroon 자격 증명을 획득하면 연결된 LND 노드를 완전히 제어할 수 있게 되고, 노드의 채널 잔액을 모두 빼낼 수 있었습니다 . 이 취약점은 비트코인 레드팀(Bitcoin Red Team)이 발견하여 책임감 있게 공개했습니다
.
중요한 점: 이는 소프트웨어/애플리케이션 계층의 결함입니다. 비트코인의 기본 프로토콜 자체가 손상된 것은 아닙니다
. 공격은 자체 호스팅 결제 프로세서의 인증 로직을 표적으로 삼았지, 비트코인 블록체인이나 라이트닝 네트워크 프로토콜 자체를 공격한 것이 아닙니다.
이 취약점은 특히 **LND(Lightning Network Daemon)**를 사용하는 환경에 영향을 미쳤습니다. LND는 라이트닝 노드를 운영하는 데 가장 널리 사용되는 소프트웨어입니다 .
BTCPay 서버를 운영하는 여러 유명 비트코인 관련 조직들도 피해를 입은 것으로 확인되었습니다. 하드웨어 지갑 제조사 Foundation과 비트코인 미디어 Citadel21이 피해자로 지목되었습니다 .
또한 패치를 적용한다고 해서 이미 탈취된 자격 증명이 무효화되는 것은 아니기 때문에, 운영자는 반드시 모든 LND macaroon 자격 증명을 폐기하고 재생성해야 했습니다. 그렇지 않으면 공격자가 이미 훔친 자격 증명을 계속 사용하여 자금을 빼낼 수 있기 때문입니다 . 프로젝트는 또한 BTCPay의 지갑 추적 백엔드인 NBXplorer를 버전 2.6.10으로 업그레이드할 것을 권장했습니다
.
BTCPay 서버 사태는 약 10일 사이에 발생한 두 번째 주요 비트코인 인프라 침해 사고였습니다. 두 사건 모두 2026년 7월 말과 8월 초에 발생하여, 일부 언론에서는 비트코인의 '익스플로잇 주간'이라고 부르기도 했습니다 .
2021년 3월부터 존재했던 콜드카드 펌웨어 버전 4.0.0의 치명적인 취약점으로 인해, 해당 기기는 키 생성 시 전용 하드웨어 난수 생성 칩을 우회하고 대신 예측 가능한 소프트웨어 대체 수단을 사용했습니다 . 이로 인해 공격자가 시드 구문을 열거할 수 있게 되었습니다.
공격자들은 이를 이용해 7월 30일부터 4차례에 걸친 절도 공격을 통해 5,200개 이상의 주소에서 1억 1600만 달러가 넘는 비트코인을 훔쳤습니다 . Galaxy Research는 온체인 움직임을 추적하여 최소 15명의 서로 다른 공격자가 이 결함을 악용했음을 확인했습니다
. 추정된 총 도난 금액은 보고 시점의 평가 가치에 따라 1억 1600만 달러에서 1억 3000만 달러 이상으로 다양했습니다
.
콜드카드와 BTCPay 서버 사건에 대한 직접적인 대응으로, 비트코인 개발자 자원 봉사 그룹이 AI 도구를 사용하여 조직적인 보안 감사를 시작했습니다. 단 24시간 만에 약 400개 프로젝트에서 거의 5,000개의 보안 취약점을 식별했으며, 상황은 '매우 심각하다'고 설명되었습니다 . 이 발견에는 85개의 치명적 및 635개의 높은 심각도 버그가 포함되었으며, 대부분은 이미 프로젝트 소유자에 의해 확인된 것입니다
.
BTCPay 서버 사건과 콜드카드 익스플로잇 사건은 비트코인 인프라 보안에 있어 하나의 분수령이 되었습니다. 이 사건들은 오픈소스 비트코인 생태계 전반에 걸쳐 더 엄격한 코드 검토, 자동화된 보안 도구, 더 빠른 대응 프로토콜에 대한 요구를 증폭시켰습니다.