บทความนี้จะสรุปสิ่งที่เกิดขึ้น ใครได้รับผลกระทบ การดำเนินการฉุกเฉินที่ผู้ให้บริการต้องทำ และภาพรวมความปลอดภัยในสัปดาห์แห่งความโกลาหลนั้น
ช่องโหว่ที่ถูกใช้โจมตี BTCPay Server คือ ข้อผิดพลาดตรรกะในชั้นการตรวจสอบสิทธิ์ API ของ Greenfield API ซึ่งเป็นอินเทอร์เฟซที่นักพัฒนาภายนอก ระบบอัตโนมัติ และระบบหลังบ้านของกระเป๋าเงินใช้ จุดสำคัญคือมันอนุญาตให้ ผู้โจมตีทางไกลที่ไม่ผ่านการยืนยันตัวตน สามารถขโมยไฟล์เครเดนเชียล .macaroon ของ LND ซึ่งเป็นโทเค็นที่ใช้ควบคุมสิทธิ์บนโหนด Lightning Network
เมื่อได้เครเดนเชียล macaroon แล้ว ผู้โจมตีสามารถ ควบคุม LND node ที่เชื่อมต่ออยู่ได้อย่างสมบูรณ์ และดูดเงินออกจากยอดคงเหลือในช่องสัญญาณ ช่องโหว่นี้ถูกค้นพบและแจ้งอย่างมีความรับผิดชอบโดยทีม Bitcoin Red Team
ข้อควรชี้แจงสำคัญ: นี่คือข้อบกพร่องในชั้นซอฟต์แวร์/แอปพลิเคชัน โปรโตคอลพื้นฐานของ Bitcoin ไม่ได้ถูกเจาะ การโจมตีมุ่งเป้าไปที่ตรรกะการตรวจสอบสิทธิ์ของระบบประมวลผลการชำระเงิน ไม่ใช่ที่บล็อกเชน Bitcoin หรือโปรโตคอล Lightning Network เอง
ช่องโหว่นี้ส่งผลกระทบเฉพาะการกำหนดค่าที่ใช้ LND (Lightning Network Daemon) ซึ่งเป็นซอฟต์แวร์ที่ใช้กันมากที่สุดในการดำเนินการโหนด Lightning
องค์กร Bitcoin ที่มีชื่อเสียงหลายแห่งที่ใช้ BTCPay ยืนยันว่าโหนด Lightning ของตนถูกดูดเงินไป Foundation (ผู้ผลิตฮาร์ดแวร์วอลเล็ต) และ Citadel21 (สื่อ Bitcoin) เป็นหนึ่งในเหยื่อที่ได้รับการยืนยัน
BTCPay Server และ Nicolas Dorier ผู้ดูแลหลัก ออกคำแนะนำเร่งด่วน 2 ข้อ:
นอกจากนี้ ผู้ให้บริการยังได้รับคำสั่งให้ เพิกถอนและสร้าง LND macaroon credential ใหม่ทั้งหมด เนื่องจากการแพตช์เท่านั้นที่หยุดการขโมยเครเดนเชียล ใหม่ เครเดนเชียลที่ถูกขโมยไปแล้วในช่วงที่ช่องโหว่ยังเปิดอยู่ยังคงใช้ได้และสามารถใช้ดูดเงินได้ต่อไป โปรเจกต์ยังแนะนำให้อัปเกรด NBXplorer ซึ่งเป็นระบบหลังบ้านติดตามกระเป๋าเงินของ BTCPay เป็นเวอร์ชัน 2.6.10
การโจมตี BTCPay เป็นการเจาะโครงสร้างพื้นฐาน Bitcoin ครั้งใหญ่ครั้งที่สองภายในระยะเวลาประมาณ 10 วัน โดยทั้งสองเหตุการณ์เกิดขึ้นในปลายเดือนกรกฎาคมถึงต้นเดือนสิงหาคม 2026 ทำให้สื่อบางแห่งเรียกว่า "สัปดาห์แห่งการโจมตี" ของ Bitcoin
ช่องโหว่วิกฤตใน Coldcard firmware เวอร์ชัน 4.0.0 ซึ่งมีมาตั้งแต่เดือนมีนาคม 2021 ทำให้อุปกรณ์ ข้ามชิปสร้างตัวเลขสุ่มแบบฮาร์ดแวร์เฉพาะ ระหว่างการสร้างคีย์ โดยไปใช้ซอฟต์แวร์ทดแทนที่คาดเดาได้แทน สิ่งนี้ทำให้ seed phrase สามารถถูกถอดรหัสโดยผู้โจมตีได้
ผู้โจมตีใช้สิ่งนี้เพื่อขโมย Bitcoin มูลค่ากว่า 116 ล้านดอลลาร์ จาก ที่อยู่มากกว่า 5,200 แห่ง ผ่านการโจมตี 4 ระลอก เริ่มตั้งแต่วันที่ 30 กรกฎาคม Galaxy Research ติดตามการเคลื่อนไหวของเงินบนเชนและระบุว่ามีผู้โจมตีอย่างน้อย 15 รายที่ใช้ประโยชน์จากช่องโหว่นี้ ยอดรวมที่ถูกขโมยประมาณการไว้ระหว่าง 116 ล้านดอลลาร์ถึงมากกว่า 130 ล้านดอลลาร์ ขึ้นอยู่กับมูลค่า ณ เวลาที่รายงาน
เพื่อตอบสนองโดยตรงต่อเหตุการณ์ Coldcard และ BTCPay กลุ่มอาสาสมัครนักพัฒนา Bitcoin ได้เปิดตัวการตรวจสอบความปลอดภัยที่ประสานงานกันโดยใช้เครื่องมือ AI ภายใน 24 ชั่วโมง พวกเขาพบ ช่องโหว่ด้านความปลอดภัยเกือบ 5,000 รายการ ในประมาณ 400 โปรเจกต์ โดยสถานการณ์ถูกอธิบายว่า "แย่มาก" ผลการค้นหาประกอบด้วย ข้อบกพร่องระดับวิกฤต 85 รายการ และ ระดับรุนแรงสูง 635 รายการ ซึ่งส่วนใหญ่ได้รับการยืนยันจากเจ้าของโปรเจกต์แล้ว
เหตุการณ์ BTCPay Server และ Coldcard exploit ที่เกิดขึ้นคู่ขนานกัน ถือเป็นจุดเปลี่ยนสำคัญสำหรับความปลอดภัยของโครงสร้างพื้นฐาน Bitcoin เหตุการณ์เหล่านี้ได้เพิ่มแรงผลักดันให้มีการตรวจสอบโค้ดที่เข้มงวดขึ้น เครื่องมือรักษาความปลอดภัยอัตโนมัติ และโปรโตคอลการตอบสนองที่รวดเร็วยิ่งขึ้นทั่วทั้งระบบนิเวศ Bitcoin แบบโอเพนซอร์ส