Bu makale, olanları, kimlerin etkilendiğini, operatörlerin hangi acil önlemleri alması gerektiğini ve o çalkantılı haftadaki daha geniş güvenlik ortamını ayrıntılarıyla açıklıyor.
BTCPay Server'da sömürülen açık, harici entegratörler, otomatik sistemler ve cüzdan arka uçları tarafından kullanılan arayüz olan Greenfield API kimlik doğrulama katmanındaki bir mantık hatasıydı . Kritik olarak, bu hata, kimliği doğrulanmamış uzak bir saldırganın, Lightning Network node'larındaki izinleri yöneten erişim tokenları olan LND .macaroon kimlik bilgisi dosyalarını dışarı sızdırmasına izin veriyordu .
Saldırganlar macaroon kimlik bilgilerini ele geçirdikten sonra, bağlı LND node'unun tam kontrolünü ele geçirebiliyor ve kanal bakiyelerini boşaltabiliyorlardı . Güvenlik açığı, Bitcoin Kırmızı Takımı tarafından keşfedilmiş ve sorumlu bir şekilde ifşa edilmişti .
Önemli Uyarı: Bu, bir yazılım/uygulama katmanı hatasıydı. Bitcoin'in temel protokolü tehlikeye girmedi . Saldırı, Bitcoin blok zincirini veya Lightning Network protokolünü değil, kendi kendine barındırılan ödeme işlemcisinin kimlik doğrulama mantığını hedef alıyordu.
Güvenlik açığı, özellikle bir Lightning node'u işletmek için en yaygın kullanılan yazılım olan LND (Lightning Network Daemon) kullanan yapılandırmaları etkiledi .
BTCPay çalıştıran birkaç tanınmış Bitcoin kuruluşu, Lightning node'larının boşaltıldığını doğruladı. Donanım cüzdanı üreticisi Foundation ve Bitcoin yayını Citadel21, doğrulanan mağdurlar arasındaydı .
BTCPay Server ve baş geliştiricisi Nicolas Dorier, iki zorunluluk içeren acil bir uyarı yayınladı :
Ayrıca, operatörlere tüm LND macaroon kimlik bilgilerini iptal etmeleri ve yeniden oluşturmaları gerektiği söylendi, çünkü yamalamak yalnızca yeni kimlik bilgisi hırsızlığını durduruyordu. İstismar penceresi sırasında zaten çalınmış olan kimlik bilgileri geçerli kaldı ve fonları boşaltmak için hala kullanılabilirdi . Proje ayrıca, BTCPay'in cüzdan takip arka ucu olan NBXplorer'ın 2.6.10 sürümüne yükseltilmesini de önerdi .
BTCPay istismarı, yaklaşık on gün içindeki ikinci büyük Bitcoin altyapı ihlaliydi. Her ikisi de Temmuz sonu ve Ağustos 2026 başında meydana geldi ve bazı basın organlarının Bitcoin'in "istismar haftası" olarak adlandırdığı durumu yarattı .
Coldcard bellenim sürümü 4.0.0'da Mart 2021'den beri var olan kritik bir güvenlik açığı, cihazın anahtar oluşturma sırasında özel donanım rastgelelik çipini atlamasına ve bunun yerine öngörülebilir bir yazılım alternatifi kullanmasına neden oldu . Bu, kurtarma ifadelerini (seed phrase) saldırganlar tarafından sayılabilir hale getirdi.
Saldırganlar bunu kullanarak, 30 Temmuz'da başlayan dört dalga hırsızlıkta 5.200'den fazla adresten 116 milyon doların üzerinde Bitcoin çaldı . Galaxy Research, zincir üstü hareketleri takip etti ve hatayı kullanan en az 15 farklı saldırgan tespit etti . Rapora bağlı olarak çalınan toplam miktar 116 milyon dolar ile 130 milyon dolar arasında değişiyordu .
Coldcard ve BTCPay olaylarına doğrudan bir yanıt olarak, gönüllü bir Bitcoin geliştiricisi grubu, AI araçlarını kullanarak koordineli bir güvenlik denetimi başlattı. 24 saat içinde, yaklaşık 400 projede yaklaşık 5.000 güvenlik açığı tespit ettiler ve durum "son derece kötü" olarak tanımlandı . Bulgular, çoğu proje sahipleri tarafından doğrulanmış olan 85 kritik ve 635 yüksek önem dereceli hatayı içeriyordu .
BTCPay Server olayı ve paralel Coldcard istismarı, Bitcoin altyapı güvenliği için bir dönüm noktası niteliğindedir. Bu olaylar, açık kaynaklı Bitcoin ekosisteminde daha titiz kod incelemesi, otomatik güvenlik araçları ve daha hızlı yanıt protokolleri çağrılarını yoğunlaştırdı.