Эта статья подробно разбирает, что произошло, кто пострадал, какие экстренные меры должны были предпринять операторы, и в каком контексте безопасности проходила эта тревожная неделя.
Эксплуатируемый дефект представлял собой логическую ошибку в слое аутентификации API, а именно в интерфейсе Greenfield API, который используется внешними интеграторами, автоматизированными системами и бэкендами кошельков . Критически важной деталью было то, что она позволяла неаутентифицированному удалённому злоумышленнику похищать файлы учётных данных LND .macaroon — токены доступа, управляющие разрешениями на узлах Lightning Network .
Получив macaroon-файлы, атакующие могли получить полный контроль над подключённым LND-узлом и опустошить балансы его каналов . Уязвимость была обнаружена и ответственно раскрыта командой Bitcoin Red Team .
Важное уточнение: Это была ошибка на уровне программного обеспечения/приложения. Основной протокол Биткоина не был скомпрометирован . Атака была нацелена на логику аутентификации платёжного процессора, а не на блокчейн Биткоина или протокол Lightning Network как таковой.
Уязвимость затрагивала в первую очередь конфигурации, использующие LND (Lightning Network Daemon) — наиболее распространённое программное обеспечение для управления Lightning-узлом .
Некоторые известные биткоин-организации, использовавшие BTCPay, подтвердили, что их Lightning-узлы были опустошены. В их числе производитель аппаратных кошельков Foundation и биткоин-издание Citadel21 .
BTCPay Server и его ведущий разработчик Николя Дорье выпустили срочное предупреждение с двумя обязательными действиями :
Кроме того, операторам сообщили, что они также должны отозвать и перегенерировать все macaroon-файлы LND, потому что установка патча только предотвращала новую кражу учётных данных. Учётные данные, уже украденные за время уязвимости, оставались действительными и могли быть использованы для вывода средств . Проект также рекомендовал обновить NBXplorer — бэкенд отслеживания кошельков BTCPay — до версии 2.6.10 .
Эксплойт BTCPay стал вторым крупным взломом инфраструктуры Биткоина в течение примерно десяти дней. Оба произошли в конце июля и начале августа 2026 года, что некоторые СМИ назвали «неделей эксплойтов» Биткоина .
Критическая уязвимость в прошивке Coldcard версии 4.0.0, присутствовавшая с марта 2021 года, заставляла устройство обходить свой выделенный аппаратный чип случайности при генерации ключей, вместо этого используя предсказуемый программный заменитель . Это делало сид-фразы доступными для перебора атакующими.
Злоумышленники использовали это для кражи свыше $116 млн в биткоинах с более чем 5200 адресов в четырёх волнах краж, начавшихся 30 июля . Galaxy Research отследила движение средств в блокчейне и идентифицировала как минимум 15 разных атакующих, эксплуатировавших эту уязвимость . Оценки общего ущерба варьировались от $116 млн до более $130 млн в зависимости от курса на момент отчётов .
В непосредственной реакции на инциденты с Coldcard и BTCPay группа волонтёров-разработчиков Биткоина провела скоординированный аудит безопасности с использованием AI-инструментов. За 24 часа они выявили почти 5000 уязвимостей в безопасности примерно в 400 проектах, назвав ситуацию «чрезвычайно плохой» . Результаты включали 85 критических и 635 ошибок высокой степени серьёзности, большинство из которых уже были подтверждены владельцами проектов .
Инцидент с BTCPay Server и параллельный эксплойт Coldcard знаменуют собой переломный момент для безопасности инфраструктуры Биткоина. Эти события усилили призывы к более тщательному ревью кода, внедрению автоматизированных инструментов безопасности и более быстрым протоколам реагирования во всей экосистеме открытого исходного кода Биткоина.