Hackers hebben een kritieke kwetsbaarheid in open-source betalingsverwerker BTCPay Server uitgebuit om Bitcoin van Lightning Network-nodes te stelen. De aanval op 8 augustus 2026 gaf ongeautoriseerde toegang tot LND macaroon-bestanden—digitale sleutels voor Lightning-nodes—zonder authenticatie. Bevestigde slachtoffers Foundation en Citadel21 zagen hun kanalen geforceerd gesloten en fondsen gestolen. BTCPay bracht noodpatch v2.4.2 uit en drong aan op onmiddellijke update of serveruitschakeling. Dit is de tweede grote exploit in een week na de Coldcard-hack (meer dan 1.700 BTC gestolen), wat zorgen over Bitcoin Lightning-netwerk beveiliging oproept.
Wat is er gebeurd?
De exploit richtte zich op BTCPay Server met LND-integratie, de meest gebruikte Lightning-software. BTCPay stelt handelaren in staat Bitcoin direct te accepteren. De kwetsbaarheid liet aanvallers macaroon-bestanden ophalen zonder inloggen—deze geven volledige controle over een node. De fout, ontdekt door het Bitcoin Red Team en onafhankelijk door Sparrow Wallet-ontwikkelaar Craig Raw via serverlogs, zat in de Greenfield API: bij TOTP 2FA werd foutief op FIDO2-sleutels gecontroleerd, waardoor inloggen met enkel e-mail en wachtwoord volstond. Deze bypass ontsloot de macaroon-bestanden.
Hoe de aanval zich voltrok
BTCPay's open architectuur gaf aanvallers een kans: het API-eindpunt /api/v1/server/lnd/credentials leverde macaroon-data in platte tekst zonder inlogcheck. Met deze credentials konden aanvallers de node klonen en Lightning-kanalen sluiten, waardoor saldi gedwongen on-chain werden afgewikkeld naar hun adressen. Omdat Lightning off-chain is, bleef de diefstal onopgemerkt tot de afwikkelingstransactie. Kwetsbaarheden in cryptocurrency-betalingsverwerkers tonen de gevaren van self-custody bij niet-gepatchte software.
Slachtoffers en gestolen fondsen
Foundation's zakelijke Lightning-node werd 's nachts leeggehaald; alle actieve kanalen gesloten en fondsen opgenomen, maar de BTCPay hot wallet bleef veilig. Citadel21 leed een klein verlies. BTCPay onthulde geen aantallen, maar erkende meerdere gecompromitteerde nodes. Veel slachtoffers zijn kleine handelaren die BTCPay gebruiken voor self-custody, ironisch genoeg de reden waarom ze kwetsbaar waren. Beveiligingsinbreuken in gedecentraliseerde financiën vragen om betere auditing.
Noodrespons en mitigatie
BTCPay reageerde snel met patch v2.4.2, maar gestolen macaroon-bestanden overleven updates. Operators moeten oude bestanden verwijderen, nieuwe genereren, auth strings vernieuwen, en fondsen naar nieuwe adressen verplaatsen. Het Bitcoin Red Team benadrukt dat AI-scans handmatige codebeoordeling niet vervangen. Het debat over beveiliging van self-custodial Bitcoin-oplossingen laait weer op.
FAQ
Wat is BTCPay Server?
Een gratis, zelf-gehoste Bitcoin-betalingsverwerker (2017) voor directe acceptatie van on-chain en Lightning-betalingen.
Hoe werkte de hack?
Aanvallers omzeilden Greenfield API's 2FA door een fout die inloggen met enkel e-mail/wachtwoord toestond, waardoor LND macaroon-bestanden downloadbaar werden.
Wie werd er getroffen?
Foundation en Citadel21 zijn bevestigd; elke blootgestelde BTCPay Server met LND loopt risico.
Hoe kan ik mijn BTCPay Server beschermen?
Update naar v2.4.2, verwijder oude macaroon-bestanden, genereer nieuwe, vernieuw auth strings, en verplaats fondsen naar nieuwe adressen. Zet server offline tot voltooid.
Zijn on-chain BTCPay-wallets veilig?
Ja, de fout trof alleen LND Lightning-credentials. On-chain wallets bleven veilig, zoals bij Foundation.
Follow Discussion