Dit artikel geeft een compleet overzicht van wat er gebeurde, wie er getroffen werd, welke noodmaatregelen beheerders moesten nemen en het bredere beveiligingslandschap van die bewogen week.
De fout die in BTCPay Server werd misbruikt, was een logische fout in de API-authenticatielaag van de Greenfield API, de interface die wordt gebruikt door externe integratoren, geautomatiseerde systemen en wallet-backends . Het stelde een ongeauthenticeerde externe aanvaller in staat om LND .macaroon-credentialbestanden te stelen — de toegangstokens die machtigingen beheren op Lightning Network-nodes .
Zodra aanvallers de macaroon-inloggegevens hadden, konden ze volledige controle krijgen over de aangesloten LND-node en de kanaalsaldi leegmaken . De kwetsbaarheid werd ontdekt en verantwoordelijk gemeld door het Bitcoin Red Team .
Belangrijke verduidelijking: Dit was een fout op software-/applicatieniveau. Het onderliggende Bitcoin-protocol werd niet gecompromitteerd . De aanval richtte zich op de authenticatielogica van de zelf-gehoste betalingsprocessor, niet op de Bitcoin-blockchain of het Lightning Network-protocol zelf.
De kwetsbaarheid trof specifiek configuraties die gebruikmaakten van LND (Lightning Network Daemon), de meest gebruikte software voor het exploiteren van een Lightning-node .
Verschillende bekende Bitcoin-organisaties die BTCPay gebruikten, bevestigden dat hun Lightning-nodes waren leeggehaald. Foundation, een fabrikant van hardwareportemonnees, en Citadel21, een Bitcoin-publicatie, waren bevestigde slachtoffers .
BTCPay Server en lead-onderhouder Nicolas Dorier gaven een dringend advies met twee noodzakelijke stappen :
Daarnaast werd beheerders verteld dat ze ook alle LND-macaroon-inloggegevens moesten intrekken en opnieuw genereren, omdat de patch alleen nieuwe credential-diefstal stopte. Credentials die al tijdens het exploitatievenster waren gestolen, bleven geldig en konden nog steeds worden gebruikt om fondsen weg te halen . Het project raadde ook aan om NBXplorer, de wallet-tracking backend van BTCPay, te upgraden naar versie 2.6.10 .
De BTCPay-exploit was het tweede grote Bitcoin-infrastructuurincident binnen ongeveer tien dagen. Beide vonden plaats eind juli en begin augustus 2026, wat door sommige media werd omschreven als de 'exploitweek' van Bitcoin .
Een kritieke kwetsbaarheid in Coldcard-firmwareversie 4.0.0, aanwezig sinds maart 2021, zorgde ervoor dat het apparaat zijn speciale hardware-randomnesschip tijdens het genereren van sleutels omzeilde en in plaats daarvan een voorspelbare softwarematige vervanger gebruikte . Dit maakte seed phrases vindbaar voor aanvallers.
Aanvallers maakten hiervan gebruik om ruim $116 miljoen aan Bitcoin te stelen van meer dan 5.200 adressen in vier golven van diefstallen die begonnen op 30 juli . Galaxy Research volgde de on-chain bewegingen en identificeerde ten minste 15 verschillende aanvallers die de fout misbruikten . De geschatte totale schade liep van $116 miljoen tot meer dan $130 miljoen, afhankelijk van de waardering op het moment van rapporteren .
Als directe reactie op de Coldcard- en BTCPay-incidenten startte een vrijwilligersgroep van Bitcoin-ontwikkelaars een gecoördineerde beveiligingsaudit met AI-tools. Binnen 24 uur identificeerden ze bijna 5.000 beveiligingskwetsbaarheden in ongeveer 400 projecten, waarbij de situatie als 'extreem slecht' werd omschreven . De bevindingen omvatten 85 kritieke en 635 hoog-ernstige bugs, waarvan de meeste al waren geverifieerd door de projecteigenaren .
Het BTCPay Server-incident en de parallelle Coldcard-exploit markeren een keerpunt voor de beveiliging van de Bitcoin-infrastructuur. De gebeurtenissen hebben de roep om strengere codebeoordelingen, geautomatiseerde beveiligingstools en snellere responsprotocollen in het opensource-ecosysteem van Bitcoin versterkt.