Bài viết này phân tích những gì đã xảy ra, ai bị ảnh hưởng, các hành động khẩn cấp mà người vận hành cần thực hiện, và bức tranh bảo mật rộng hơn trong tuần biến động đó.
Lỗ hổng bị khai thác trong BTCPay Server là một lỗi logic trong lớp xác thực API của Greenfield API, giao diện được sử dụng bởi các bên tích hợp bên ngoài, hệ thống tự động và các hệ thống backend ví . Quan trọng là, nó cho phép kẻ tấn công từ xa chưa được xác thực lấy cắp các tệp thông tin xác thực LND .macaroon — các token truy cập để quản lý quyền trên các node Lightning Network .
Sau khi có được thông tin xác thực macaroon, kẻ tấn công có thể kiểm soát hoàn toàn node LND được kết nối và rút sạch số dư trong các kênh của nó . Lỗ hổng này đã được Bitcoin Red Team phát hiện và tiết lộ có trách nhiệm .
Làm rõ quan trọng: Đây là một lỗ hổng ở lớp phần mềm/ứng dụng. Giao thức cơ bản của Bitcoin không bị xâm phạm . Cuộc tấn công nhắm vào logic xác thực của nền tảng xử lý thanh toán tự lưu trữ, chứ không phải blockchain Bitcoin hay giao thức Lightning Network.
Lỗ hổng này đặc biệt ảnh hưởng đến các cấu hình sử dụng LND (Lightning Network Daemon), phần mềm phổ biến nhất để vận hành một node Lightning .
Một số tổ chức Bitcoin nổi tiếng chạy BTCPay đã xác nhận các node Lightning của họ bị rút sạch. Foundation, một nhà sản xuất ví phần cứng, và Citadel21, một ấn phẩm về bitcoin, nằm trong số các nạn nhân đã được xác nhận .
BTCPay Server và người dẫn dắt chính Nicolas Dorier đã đưa ra một khuyến cáo khẩn cấp với hai mệnh lệnh :
Ngoài ra, người vận hành được yêu cầu cũng phải thu hồi và tạo lại tất cả thông tin xác thực macaroon của LND, vì việc vá lỗi chỉ ngăn chặn hành vi trộm thông tin xác thực mới. Những thông tin đã bị đánh cắp trong thời gian khai thác vẫn còn hiệu lực và có thể được sử dụng để rút tiền . Dự án cũng khuyến nghị nâng cấp NBXplorer, hệ thống backend theo dõi ví của BTCPay, lên phiên bản 2.6.10 .
Vụ khai thác BTCPay là vụ vi phạm hạ tầng Bitcoin lớn thứ hai trong vòng khoảng mười ngày. Cả hai đều xảy ra vào cuối tháng 7 và đầu tháng 8 năm 2026, tạo ra thứ mà một số báo chí gọi là "tuần lễ khai thác lỗ hổng" của Bitcoin .
Một lỗ hổng nghiêm trọng trong firmware Coldcard phiên bản 4.0.0, tồn tại từ tháng 3/2021, đã khiến thiết bị bỏ qua chip ngẫu nhiên phần cứng chuyên dụng trong quá trình tạo khóa, thay vào đó sử dụng một phần mềm thay thế có thể dự đoán trước . Điều này làm cho các cụm từ hạt giống (seed phrases) có thể bị kẻ tấn công dò tìm.
Kẻ tấn công đã khai thác lỗ hổng này để đánh cắp hơn 116 triệu USD Bitcoin từ hơn 5.200 địa chỉ qua bốn làn sóng trộm cắp bắt đầu từ ngày 30/7 . Galaxy Research đã theo dõi các giao dịch trên chuỗi và xác định ít nhất 15 kẻ tấn công khác nhau đã khai thác lỗ hổng này . Tổng số tiền ước tính bị đánh cắp dao động từ 116 triệu USD đến hơn 130 triệu USD tùy thuộc vào giá trị tại thời điểm báo cáo .
Để phản ứng trực tiếp với các sự cố Coldcard và BTCPay, một nhóm tình nguyện viên phát triển Bitcoin đã tiến hành một cuộc kiểm toán bảo mật phối hợp sử dụng các công cụ AI. Trong vòng 24 giờ, họ đã xác định được gần 5.000 lỗ hổng bảo mật trên khoảng 400 dự án, với tình hình được mô tả là "cực kỳ tồi tệ" . Các phát hiện bao gồm 85 lỗi nghiêm trọng (critical) và 635 lỗi mức độ cao (high-severity), hầu hết đã được chủ sở hữu dự án xác minh .
Sự cố BTCPay Server và vụ khai thác Coldcard song song đánh dấu một bước ngoặt cho bảo mật hạ tầng Bitcoin. Các sự kiện này đã làm gia tăng các lời kêu gọi về việc xem xét mã nguồn nghiêm ngặt hơn, các công cụ bảo mật tự động và các quy trình phản hồi nhanh hơn trên toàn bộ hệ sinh thái Bitcoin mã nguồn mở.