Denne artikkelen gir deg en fullstendig oversikt over hva som skjedde, hvem som ble rammet, hvilke nødtiltak operatører måtte iverksette, og det bredere sikkerhetsbildet i denne urolige uken.
Feilen som ble utnyttet i BTCPay Server, var en logisk feil i API-autentiseringslaget i Greenfield API – grensesnittet som brukes av eksterne integratorer, automatiserte systemer og lommebok-backends . Avgjørende var at den tillot en uautorisert ekstern angriper å stjele LND .macaroon-legitimasjonsfiler – tilgangstokenene som styrer tillatelser på Lightning-noder .
Så snart angriperne hadde macaroon-legitimasjonen, kunne de ta full kontroll over den tilkoblede LND-noden og tømme kanalbeholdningen . Sårbarheten ble oppdaget og ansvarlig avslørt av Bitcoin Red Team .
Viktig presisering: Dette var en programvare-/applikasjonslagsfeil. Bitcoins underliggende protokoll ble ikke kompromittert . Angrepet målrettet betalingsprosessorens autentiseringslogikk, ikke Bitcoin-blokkjeden eller Lightning Network-protokollen i seg selv.
Sårbarheten rammet spesifikt konfigurasjoner som brukte LND (Lightning Network Daemon), den mest utbredte programvaren for å drive en Lightning-node .
Flere kjente Bitcoin-organisasjoner som kjørte BTCPay, bekreftet at Lightning-nodene deres var tappet. Foundation, en produsent av maskinvarelommebøker, og Citadel21, en Bitcoin-publikasjon, var blant de bekreftede ofrene .
BTCPay Server og hovedutvikler Nicolas Dorier utstedte en presserende sikkerhetsmelding med to påbud :
I tillegg ble operatører fortalt at de også måtte tilbakekalle og fornye all LND-macaroon-legitimasjon, fordi oppdateringen kun stoppet nytt legitimasjonstyveri. Legitimasjon som allerede var stjålet i løpet av utnyttelsesvinduet, forble gyldig og kunne fortsatt brukes til å tappe midler . Prosjektet anbefalte også å oppgradere NBXplorer, BTCPays lommeboksporings-backend, til versjon 2.6.10 .
BTCPay-utnyttelsen var det andre store Bitcoin-infrastrukturbruddet i løpet av omtrent ti dager. Begge skjedde i slutten av juli og begynnelsen av august 2026, noe som skapte det pressen kalte Bitcoins «utnyttelsesuke» .
En kritisk sårbarhet i Coldcard fastvare versjon 4.0.0, til stede siden mars 2021, førte til at enheten omgikk den dedikerte maskinvare-tilfeldighetsbrikken under nøkkelgenerering, og i stedet brukte en forutsigbar programvareerstatning . Dette gjorde seed-fraser utnyttbare for angripere.
Angripere utnyttet dette til å stjele over 116 millioner dollar i Bitcoin fra mer enn 5 200 adresser i fire bølger med tyveri som startet 30. juli . Galaxy Research sporet bevegelsene på kjeden og identifiserte minst 15 forskjellige angripere som utnyttet feilen . Det estimerte totale beløpet som ble stjålet, varierte fra 116 millioner dollar til over 130 millioner dollar, avhengig av verdsettelsen på rapporteringstidspunktet .
Som en direkte reaksjon på Coldcard- og BTCPay-hendelsene, startet en frivillig gruppe Bitcoin-utviklere en koordinert sikkerhetsrevisjon ved hjelp av AI-verktøy. I løpet av 24 timer identifiserte de nesten 5 000 sikkerhetssårbarheter på tvers av omtrent 400 prosjekter, og situasjonen ble beskrevet som «ekstremt dårlig» . Funnene inkluderte 85 kritiske og 635 høy-alvorlighetsfeil, hvorav de fleste allerede var bekreftet av prosjekteierne .
BTCPay Server-hendelsen og den parallelle Coldcard-utnyttelsen representerer et vannskille for Bitcoins infrastruktursikkerhet. Hendelsene har forsterket kravene om mer grundig kodegjennomgang, automatisert sikkerhetsverktøy og raskere responsprotokoller i det åpne kildekode-Bitcoin-økosystemet.