NieuwsCryptoBTCPay Server brengt noodpatch uit voor kritieke kwetsbaarheid in authenticatie-omzeiling

BTCPay Server brengt noodpatch uit voor kritieke kwetsbaarheid in authenticatie-omzeiling

Auteur: Cryptopolitan·

Belangrijkste punten

  • BTCPay Server bracht op 7 augustus versie 2.4.2 uit om een kritieke kwetsbaarheid te dichten waarmee aanvallers de TOTP-twee-factor-authenticatie via de Greenfield API konden omzeilen met alleen een e-mailadres en wachtwoord.
  • Het fout ontstond doordat het authenticatiemechanisme controleerde of FIDO2-credentials waren geregistreerd in plaats van te verifiëren of twee-factor-authenticatie daadwerkelijk was ingeschakeld voor het account.
  • Operators wordt geadviseerd om te upgraden naar BTCPay Server 2.4.2 en NBXplorer 2.6.10, en BTCPay raadt aan om over te stappen van Basic Authentication naar API-sleutels voor gedetailleerdere toestemmingscontrole.
  • De marktprijs en waardering van Bitcoin bleven grotendeels onaangetast en werden verhandeld op ongeveer $64.889 met een marktkapitalisatie van $1,3 biljoen, aangezien de kwetsbaarheid geen invloed heeft op het kernprotocol van Bitcoin.
  • De openbaarmaking volgt op een reeks incidenten in de Bitcoin-betalingsinfrastructuur, waaronder het offline halen van de Lightning-betalingssystemen door ZEUS, wat de groeiende operationele beveiligingsrisico's voor handelaren onderstreept.
BTCPay Server brengt noodpatch uit voor kritieke kwetsbaarheid in authenticatie-omzeiling

BTCPay Server, de open-source, zelf-gehoste betalingsverwerkingssoftware waarmee handelaren Bitcoin kunnen accepteren zonder afhankelijk te zijn van een derde partij als beheerder, heeft een noodupdate uitgebracht om een kritieke kwetsbaarheid aan te pakken die momenteel wordt misbruikt om gelden van gebruikers te stelen.

Zoals beschreven in GitHub pull request #7491, stelt het fout aanvallers in staat om op TOTP gebaseerde twee-factor-authenticatie te omzeilen via de Basic Authentication van BTCPay's Greenfield API. De oorzaak ligt in de manier waarop het authenticatiemechanisme verifieerde of geldige FIDO2-credentials waren geregistreerd, in plaats van te controleren of twee-factor-authenticatie daadwerkelijk was ingeschakeld. Daardoor konden accounts die door een TOTP-authenticator-app werden beschermd, via de API worden benaderd met alleen een e-mailadres en wachtwoord. De Greenfield API is de op REST gebaseerde interface van BTCPay die wordt gebruikt voor programmatische integratie met e-commerceplatforms, point-of-salesystemen en geautomatiseerde workflows — wat betekent dat handelaren met API-gestuurde opstellingen de grootste blootstelling lopen.

De kwetsbaarheid bevindt zich binnen de applicatielaag van BTCPay en heeft geen invloed op het Bitcoin-protocol (BTC) zelf. BTCPay bracht versie 2.4.2 van zijn software uit op 7 augustus en adviseerde alle gebruikers ervoor te zorgen dat zij ook NBXplorer hebben bijgewerkt naar versie 2.6.10.

BTCPay heeft het incident publiekelijk toegelicht via zijn X-account.

Marktreactie blijft beperkt

Ondanks het veiligheidszorg blijft de marktprijs en waardering van Bitcoin relatief stabiel. Volgens CoinMarketCap wordt Bitcoin verhandeld op ongeveer $64.889, een stijging van 0,82% ten opzichte van de vorige dag, terwijl de marktkapitalisatie van $1,3 biljoen slechts met 0,79% is gestegen. Hoewel het handelsvolume over 24 uur met 20,98% is toegenomen, suggereren de stabiele prijs en marktkapitalisatie dat het incident geen wezenlijke impact heeft gehad op de algehele marktwaardering van Bitcoin.

De gematigde marktreactie is in lijn met de aard van de kwetsbaarheid. Het fout in BTCPay treft individuele handelaren en operators, niet de consensusregels of cryptografische fundamenten van Bitcoin. De impact mag echter niet worden onderschat. BTCPay fungeert als schakel tussen het Bitcoin-netwerk en de betalingssystemen van bedrijven — voor het verwerken van facturering, betalingsverwerking en walletbeheer. Het niet-beherende ontwerp van het platform betekent dat handelaren directe controle behouden over hun privésleutels, een belangrijke reden waarom velen hiervoor kozen boven gehoste verwerkers. Een authenticatie-omzeiling die aanvallers toegang geeft tot operator-accounts ondermijnt dat veiligheidsmodel direct, waardoor mogelijk walletbeheerfuncties en betalingsgegevens worden blootgesteld, ook al worden de gelden niet door een derde partij beheerd.

Herstelrichtlijnen voor operators

De directe oplossing is eenvoudig: upgrade BTCPay Server naar versie 2.4.2, en voor integrators, upgrade NBXplorer naar versie 2.6.10. BTCPay raadt aan om API-sleutels te gebruiken in plaats van Basic Authentication, aangezien API-sleutels meer gedetailleerde toestemmingscontrole mogelijk maken.

De patch introduceert wijzigingen in het authenticatieproces die verifiëren of 2FA daadwerkelijk actief is, waardoor de kloof wordt gesloten die eerder TOTP-beveiligde accounts in staat stelde om de tweede authenticatiefactor te omzeilen. Omdat BTCPay zelf-gehost is, kunnen operators niet rekenen op een centrale provider om de patch toe te passen en moeten zij zelf actie ondernemen — een realiteit die ook betekent dat het blootstellingsvenster open kan blijven voor implementaties die niet actief worden gecontroleerd of onderhouden. Aanvullende documentatie is beschikbaar van BTCPay.

Een patroon van kwetsbaarheden in de betaalinfrastructuur

De aankondiging van BTCPay volgt op een turbulente week voor de Bitcoin-betalingsinfrastructuur. Zoals eerder gemeld, heeft ZEUS, een aanbieder van een Lightning-wallet, zijn betalingsinfrastructuur offline gehaald vanwege een beveiligingsprobleem, waarbij ook andere Lightning-dienstverleners werden getroffen.

Deze incidenten wijzen niet op tekortkomingen in de kernprotocollen van Bitcoin voor betalingen. Ze benadrukken echter wel de beveiligingsrisico's die worden geïntroduceerd door softwarelagen die rond de blockchain zijn gebouwd. Voor handelaren die Bitcoin-betalingsstacks evalueren, onderstreept het terugkerende karakter van deze meldingen dat de keuze van infrastructuur nu een doorlopend operationeel risico met zich meebreagt dat vergelijkbaar is met het beheer van traditionele betalingsgateways — inclusief de behoefte aan patch-tracking, toegangsauditing en incidentresponsplanning.

Een onderzoek uit 2024 door onderzoekers van Northeastern University en TU Delft gebruikte formele modellering om beveiligingszwakke plekken in Lightnings single-hop-betalingsprotocol te identificeren, waaronder een nieuw beschreven "Payout Race"-aanval. Een apart onderzoek uit 2026 onderzocht balance-discovery-aanvallen en concludeerde dat aanvallers informatie konden afleiden over de saldi van Lightning-kanalen. De voorgestelde mitigeringsmaatregel verminderde informatielekkage in simulaties met tot wel 62%.

Beide onderzoeken onderstrepen een bredere realiteit: de beveiliging van Bitcoin gaat veel verder dan de blockchain zelf. Wallets, API's, betalingsverwerkers en de Lightning-infrastructuur introduceren allemaal extra aanvalsoppervlakken.

Eerdere kwetsbaarheden bij BTCPay

Dit is niet de eerste kritieke bug bij BTCPay. In januari 2023 maakte het project bekend CVE-2022-32984, een kritieke informatielek dat BTCPay-versies 1.3.0, 1.4.0 en 1.5.3 trof. Dat fout kon gevoelige winkeldetails blootleggen — waaronder een xpub en Lightning-credentials gekoppeld aan een externe node — via publiek toegankelijke Point of Sale-applicaties. BTCPay loste het probleem op in versie 1.5.4 en kende onderzoeker Antoine Poinsot een beloning van $5.000 toe.

Het onderscheid tussen de twee incidenten is opvallend: de kwetsbaarheid uit 2023 was een probleem met openbaarmaking van informatie, terwijl het huidige fout een authenticatie-omzeiling betreft die de TOTP-beveiliging omzeilt via de Greenfield API. De voortgang van gegevensexpositie naar actieve omzeiling van authenticatie weerspiegelt de toenemende verfijning van kwetsbaarheden die worden geïdentificeerd in software rondom Bitcoin.

Hoge inzet voor handelaren

Het risicoprofiel voor handelaren neemt toe naarmate de adoptie van Bitcoin voor betalingen versnelt. Onderzoek van River gepubliceerd in februari 2026 concludeerde dat het gemiddelde Bitcoin-gebruik door handelaren in 2025 alleen al met 74% steeg, terwijl het Lightning-gebruik met 300% toenam en meer dan $1 miljard aan maandelijks volume overschreed.

De omliggende infrastructuur is aanzienlijk. BuiltWith heeft 248 websites gedetecteerd die BTCPay Server gebruiken, waaronder 74 actieve installaties — cijfers die geen rekening houden met privé of anderszins ondetecteerbare implementaties. Ondertussen toont de nieuwste 1ML-momentopname 6.280 Lightning-nodes, 21.221 kanalen en een totale netwerkcapaciteit van 2.818,49 BTC.

Op die schaal dragen kwetsbaarheden in de omliggende infrastructuur aanzienlijke gevolgen met zich mee, zelfs wanneer de basislaag van Bitcoin onaangetast blijft. Het BTCPay-incident wijst niet op een fout in Bitcoin zelf; eerder toont het aan dat bedrijven die op Bitcoin zijn gebouwd een bredere beveiligingslast erven. De blockchain kan blijven functioneren zoals ontworpen, maar de toepassingen waarop handelaren vertrouwen kunnen foutpunten worden.

Voor BTCPay-operators zijn de prioriteiten helder: upgrade naar versie 2.4.2, controleer authenticatie- en toegangslogs op tekenen van compromittatie, en schakel waar mogelijk over van Basic Authentication naar specifieke API-sleutels.