Den här artikeln bryter ner vad som hände, vilka som påverkades, vilka nödåtgärder operatörer behövde vidta och den bredare säkerhetsbilden under den tumultartade veckan.
Sårbarheten som utnyttjades i BTCPay Server var en logisk bugg i API-autentiseringsskiktet i Greenfield API, gränssnittet som används av externa integratörer, automatiserade system och plånboks-backends . Avgörande nog tillät den en oautentiserad fjärrangripare att stjäla LND .macaroon-autentiseringsfiler – de åtkomsttokens som styr behörigheter på Lightning Network-noder .
När angriparna väl hade macaroon-autentiseringen kunde de ta full kontroll över den anslutna LND-noden och tömma dess kanalbalanser . Sårbarheten upptäcktes och rapporterades ansvarsfullt av Bitcoin Red Team .
Viktigt förtydligande: Detta var en mjukvaru-/applikationslager-bugg. Bitcoins underliggande protokoll äventyrades inte . Attacken riktade sig mot betalningsprocessorns autentiseringslogik, inte mot Bitcoin-blockkedjan eller Lightning Network-protokollet i sig.
Sårbarheten påverkade specifikt konfigurationer som använde LND (Lightning Network Daemon), den mest använda mjukvaran för att driva en Lightning-nod .
Flera välkända Bitcoin-organisationer som körde BTCPay bekräftade att deras Lightning-noder hade tömts. Foundation, en hårdvaruplånbokstillverkare, och Citadel21, en Bitcoin-publikation, var bland de bekräftade offren .
BTCPay Server och dess huvudansvarige utvecklare Nicolas Dorier utfärdade en brådskande rekommendation med två huvudsakliga krav :
Dessutom informerades operatörer om att de också måste återkalla och återskapa alla LND-macaroon-autentiseringsnycklar, eftersom patchen endast stoppade ny stöld av autentiseringsfiler. Macaroon-nycklar som redan stulits under sårbarhetsfönstret förblev giltiga och kunde fortfarande användas för att tömma medel . Projektet rekommenderade också att uppgradera NBXplorer, BTCPay:s backend för plånboksspårning, till version 2.6.10 .
BTCPay-exploateringen var den andra stora Bitcoin-infrastrukturintrånget inom cirka tio dagar. Båda inträffade i slutet av juli och början av augusti 2026, vilket skapade vad vissa i pressen kallade Bitcoins "exploit-vecka" .
En kritisk sårbarhet i Coldcard firmware version 4.0.0, som funnits sedan mars 2021, orsakade att enheten kringgick sin dedikerade hårdvaruslumpgenerator (RNG) vid nyckelgenerering och istället använde en förutsägbar mjukvaruersättning . Detta gjorde att seed-fraser kunde räknas ut av angripare.
Angripare utnyttjade detta för att stjäla över 116 miljoner dollar i Bitcoin från fler än 5 200 adresser i fyra stöldvågor som började den 30 juli . Galaxy Research spårade on-chain-rörelserna och identifierade minst 15 olika angripare som utnyttjade sårbarheten . Det uppskattade totala stöldbeloppet varierade från 116 miljoner dollar till över 130 miljoner dollar beroende på värderingen vid rapporteringstillfället .
Som direkt svar på Coldcard- och BTCPay-incidenterna startade en grupp frivilliga Bitcoin-utvecklare en samordnad säkerhetsrevision med hjälp av AI-verktyg. Inom 24 timmar identifierade de nästan 5 000 säkerhetssårbarheter i cirka 400 projekt, och situationen beskrevs som "extremt allvarlig" . Resultaten omfattade 85 kritiska och 635 högprioriterade buggar, varav de flesta redan hade verifierats av projektägarna .
BTCPay Server-incidenten och den parallella Coldcard-exploateringen utgör en vattendelare för Bitcoins infrastruktursäkerhet. Händelserna har intensifierat kraven på mer rigorös kodgranskning, automatiserade säkerhetsverktyg och snabbare responsprotokoll i det öppna Bitcoin-ekosystemet.