Ця стаття розповідає, що сталося, кого це торкнулося, яких екстрених заходів мали вжити оператори, а також про ширший безпековий ландшафт того бурхливого тижня.
Використана вразливість у BTCPay Server була логічною помилкою в рівні автентифікації API Greenfield API — інтерфейсу, який використовують зовнішні інтегратори, автоматизовані системи та бекенди гаманців . Ключовим моментом є те, що вона дозволяла неавтентифікованому віддаленому зловмиснику викрадати файли облікових даних LND .macaroon — маркери доступу, що регулюють дозволи на вузлах Lightning Network .
Отримавши облікові дані macaroon, зловмисники могли повністю контролювати підключений вузол LND та спустошувати баланси його каналів . Вразливість була виявлена та відповідально розкрита командою Bitcoin Red Team .
Важливе уточнення: Це була помилка на рівні програмного забезпечення/додатку. Основний протокол Bitcoin не було скомпрометовано . Атака була спрямована на логіку автентифікації самостійно розміщеного платіжного процесора, а не на блокчейн Bitcoin чи протокол Lightning Network.
Вразливість конкретно вплинула на конфігурації, які використовували LND (Lightning Network Daemon) — найпоширеніше програмне забезпечення для роботи з Lightning-вузлом .
Кілька відомих Bitcoin-організацій, які використовували BTCPay, підтвердили спустошення своїх Lightning-вузлів. Серед підтверджених жертв — виробник апаратних гаманців Foundation та Bitcoin-видання Citadel21 .
BTCPay Server та його головний розробник Ніколя Дор'є оприлюднили термінове попередження з двома імперативами :
Крім того, операторам було сказано, що вони також повинні відкликати та повторно згенерувати всі облікові дані LND macaroon, оскільки виправлення лише зупиняло нове викрадення облікових даних. Вже викрадені облікові дані залишалися дійсними та могли використовуватися для подальшого виведення коштів . Проєкт також рекомендував оновити NBXplorer, бекенд для відстеження гаманців BTCPay, до версії 2.6.10 .
Експлойт BTCPay був другим великим порушенням інфраструктури Bitcoin приблизно за десять днів. Обидва сталися в кінці липня та на початку серпня 2026 року, створивши те, що в пресі назвали "тижнем експлойтів" Bitcoin .
Критична вразливість у прошивці Coldcard версії 4.0.0, присутня з березня 2021 року, призводила до того, що пристрій обходив свій виділений апаратний чіп випадковості під час генерації ключів, натомість використовуючи передбачуваний програмний замінник . Це робило seed-фрази доступними для перебору зловмисниками.
Зловмисники використали це для крадіжки понад $116 млн у Bitcoin з більш ніж 5 200 адрес у чотирьох хвилях крадіжок, що почалися 30 липня . Galaxy Research відстежувала ончейн-рух та ідентифікувала щонайменше 15 різних зловмисників, які експлуатували цю вразливість . Оцінки загальної суми викраденого коливалися від $116 млн до понад $130 млн залежно від курсу на момент звітування .
Безпосередньою реакцією на інциденти з Coldcard та BTCPay стала координаційна безпекова перевірка, проведена групою волонтерів-розробників Bitcoin з використанням AI-інструментів. Протягом 24 годин вони виявили майже 5 000 вразливостей безпеки приблизно в 400 проєктах, а ситуацію охарактеризували як "надзвичайно погану" . Результати включали 85 критичних та 635 високосерйозних помилок, більшість з яких були підтверджені власниками проєктів .
Інцидент з BTCPay Server та паралельний експлойт Coldcard стали переломним моментом для безпеки інфраструктури Bitcoin. Ці події посилили заклики до більш ретельного перегляду коду, використання автоматизованих інструментів безпеки та швидших протоколів реагування в усій екосистемі з відкритим кодом Bitcoin.