Ten artykuł szczegółowo opisuje, co się stało, kogo dotknęła luka, jakie działania awaryjne musieli podjąć operatorzy oraz jakie inne zdarzenia dotyczące bezpieczeństwa wstrząsnęły tą burzliwą infrastrukturą.
Wykorzystany w BTCPay Server błąd to błąd logiczny w warstwie uwierzytelniania API Greenfield API – interfejsu używanego przez zewnętrznych integratorów, zautomatyzowane systemy i zaplecze portfeli . Co kluczowe, umożliwiał on nieuwierzytelnionemu zdalnemu atakującemu wykradzenie plików poświadczeń LND .macaroon – tokenów dostępu, które zarządzają uprawnieniami w węzłach Lightning Network .
Po uzyskaniu poświadczeń macaroon atakujący mogli przejąć pełną kontrolę nad podłączonym węzłem LND i opróżnić salda jego kanałów . Lukę odkrył i odpowiedzialnie zgłosił zespół Bitcoin Red Team .
Ważne wyjaśnienie: Była to luka w warstwie oprogramowania/aplikacji. Podstawowy protokół Bitcoina nie został naruszony . Atak wymierzony był w logikę uwierzytelniania samodzielnie hostowanego procesora płatności, a nie w blockchain Bitcoina czy sam protokół Lightning.
Luka dotyczyła konkretnie konfiguracji korzystających z LND (Lightning Network Daemon) – najczęściej używanego oprogramowania do obsługi węzła Lightning .
Kilka znanych organizacji Bitcoinowych uruchamiających BTCPay potwierdziło, że ich węzły Lightning zostały opróżnione. Foundation, producent portfeli sprzętowych, oraz Citadel21, publikacja bitcoinowa, znaleźli się wśród potwierdzonych ofiar .
BTCPay Server i jego główny opiekun Nicolas Dorier wydali pilne zalecenie z dwoma nakazami :
Dodatkowo operatorzy otrzymali polecenie, aby unieważnili i ponownie wygenerowali wszystkie poświadczenia LND macaroon, ponieważ łatka zamykała jedynie możliwość nowej kradzieży poświadczeń. Już skradzione poświadczenia pozostawały ważne i mogły być nadal używane do drenowania środków . Projekt zalecił również aktualizację NBXplorer, backendu śledzącego portfele BTCPay, do wersji 2.6.10 .
Exploit BTCPay był drugim poważnym naruszeniem infrastruktury Bitcoina w ciągu około dziesięciu dni. Oba miały miejsce pod koniec lipca i na początku sierpnia 2026 r., tworząc to, co niektórzy w prasie nazwali „tygodniem exploitów” Bitcoina .
Krytyczna luka w oprogramowaniu sprzętowym Coldcard w wersji 4.0.0, obecna od marca 2021 r., powodowała, że urządzenie pomijało dedykowany chip sprzętowej losowości podczas generowania kluczy, używając zamiast tego przewidywalnego programowego zamiennika . To sprawiło, że frazy seed były możliwe do wyliczenia przez atakujących.
Atakujący wykorzystali tę lukę do kradzieży ponad 116 mln dolarów w Bitcoinach z ponad 5200 adresów w czterech falach kradzieży, które rozpoczęły się 30 lipca . Firma analityczna Galaxy Research śledziła ruchy on-chain i zidentyfikowała co najmniej 15 różnych atakujących wykorzystujących tę lukę . Szacowana całkowita skradziona kwota wahała się od 116 mln dolarów do ponad 130 mln dolarów, w zależności od wyceny w momencie raportowania .
W bezpośredniej odpowiedzi na incydenty Coldcard i BTCPay grupa ochotników – programistów Bitcoin – uruchomiła skoordynowany audyt bezpieczeństwa przy użyciu narzędzi AI. W ciągu 24 godzin zidentyfikowali prawie 5000 luk w zabezpieczeniach w około 400 projektach, a sytuację opisano jako „bardzo złą” . Wyniki obejmowały 85 krytycznych i 635 poważnych błędów, z których większość została już zweryfikowana przez właścicieli projektów .
Incydent BTCPay Server i równoległy exploit Coldcard stanowią punkt zwrotny dla bezpieczeństwa infrastruktury Bitcoina. Zdarzenia te nasiliły wezwania do bardziej rygorystycznego przeglądu kodu, zautomatyzowanych narzędzi bezpieczeństwa i szybszych protokołów reagowania w całym otwartoźródłowym ekosystemie Bitcoin.