Artikel ini menghuraikan apa yang berlaku, siapa yang terjejas, tindakan kecemasan yang perlu diambil oleh pengendali, dan landskap keselamatan yang lebih luas sepanjang minggu yang bergelora itu.
Kecacatan yang dieksploitasi dalam BTCPay Server ialah ralat logik dalam lapisan pengesahan API Greenfield API, antara muka yang digunakan oleh pengintegrasi luaran, sistem automatik dan bahagian belakang dompet . Yang paling penting, ia membenarkan penyerang jauh tanpa pengesahan untuk mencuri fail kelayakan LND .macaroon — token akses yang mentadbir kebenaran pada Nod Rangkaian Lightning .
Sebaik sahaja penyerang mendapatkan kelayakan macaroon, mereka boleh mengawal sepenuhnya nod LND yang disambungkan dan mengosongkan baki salurannya . Kecacatan ini ditemui dan dilaporkan secara bertanggungjawab oleh Pasukan Merah Bitcoin .
Penjelasan penting: Ini ialah kecacatan pada lapisan perisian/aplikasi. Protokol asas Bitcoin tidak terjejas . Serangan itu menyasarkan logik pengesahan pemproses pembayaran yang dihos sendiri, bukan blok rantai Bitcoin atau protokol Rangkaian Lightning itu sendiri.
Kecacatan ini secara spesifik menjejaskan konfigurasi yang menggunakan LND (Lightning Network Daemon), perisian yang paling meluas digunakan untuk mengendalikan nod Lightning .
Beberapa organisasi Bitcoin terkenal yang menjalankan BTCPay mengesahkan bahawa nod Lightning mereka telah dikosongkan. Foundation, pengeluar dompet perkakasan, dan Citadel21, penerbitan bitcoin, antara mangsa yang disahkan .
BTCPay Server dan penyelenggara utamanya Nicolas Dorier mengeluarkan nasihat segera dengan dua tuntutan :
Selain itu, pengendali diberitahu mereka mesti juga membatalkan dan menjana semula semua kelayakan macaroon LND, kerana menampal hanya menghentikan kecurian kelayakan baru. Kelayakan yang sudah dicuri semasa tempoh eksploitasi masih sah dan boleh digunakan untuk mengosongkan dana . Projek itu juga mengesyorkan menaik taraf NBXplorer, bahagian belakang penjejakan dompet BTCPay, kepada versi 2.6.10 .
Eksploitasi BTCPay adalah pelanggaran infrastruktur Bitcoin utama kedua dalam tempoh kira-kira sepuluh hari. Kedua-duanya berlaku pada akhir Julai dan awal Ogos 2026, mewujudkan apa yang dipanggil oleh sesetengah pihak media sebagai "minggu eksploitasi" Bitcoin .
Kecacatan kritikal dalam perisian tegar Coldcard versi 4.0.0, yang wujud sejak Mac 2021, menyebabkan peranti memintas cip rawak perkakasan khususnya semasa penjanaan kunci, sebaliknya menggunakan pengganti perisian yang boleh diramal . Ini menjadikan frasa benih boleh dihitung oleh penyerang.
Penyerang mengeksploitasi ini untuk mencuri lebih AS$116 juta dalam Bitcoin daripada lebih 5,200 alamat merentasi empat gelombang kecurian yang bermula pada 30 Julai . Penyelidikan Galaxy menjejaki pergerakan dalam rantai dan mengenal pasti sekurang-kurangnya 15 penyerang berbeza mengeksploitasi kecacatan itu . Anggaran jumlah yang dicuri adalah antara AS$116 juta hingga lebih AS$130 juta bergantung pada penilaian pada masa pelaporan .
Sebagai tindak balas langsung kepada insiden Coldcard dan BTCPay, sekumpulan sukarelawan pembangun Bitcoin melancarkan audit keselamatan terkoordinasi menggunakan alatan AI. Dalam masa 24 jam, mereka mengenal pasti hampir 5,000 kelemahan keselamatan merentasi kira-kira 400 projek, dengan keadaan digambarkan sebagai "sangat teruk" . Penemuan itu termasuk 85 pepijat kritikal dan 635 pepijat berketinggian tinggi, yang kebanyakannya telah disahkan oleh pemilik projek .
Insiden BTCPay Server dan eksploitasi Coldcard yang selari mewakili detik penting untuk keselamatan infrastruktur Bitcoin. Peristiwa ini telah meningkatkan desakan untuk semakan kod yang lebih teliti, alat keselamatan automatik dan protokol tindak balas yang lebih pantas merentasi ekosistem Bitcoin sumber terbuka.