Kritiek beveiligingslek in BTCPay Server tapgt merchant Lightning-knooppunten leeg te midden van Bitcoin's exploitweek
Belangrijkste punten
- •Het beveiligingslek maakte ongeauthenticeerde externe toegang mogelijk tot LND-macaroon-referentiebestanden die door Lightning-knooppunten worden gebruikt.
- •BTCPay bevestigde dat aanvallers geld hebben gestolen en riep operators op om te upgraden naar versie 2.4.2 of servers offline te halen.
- •Foundation meldde dat het BTCPay Lightning-knooppunt was leeggetapt, terwijl de on-chain hot wallet niet werd getroffen.
- •Citadel21 meldde eveneens dat het Lightning-knooppunt was leeggetapt, al werd er weinig geld opgeslagen.
- •BTCPay gaf aan dat standaard on-chain wallets die binnen de applicatie zijn gegenereerd niet werden getroffen, en dat een volledige postmortem in de komende dagen wordt verwacht.

Kritiek beveiligingslek in BTCPay Server tapt merchant Lightning-knooppunten leeg te midden van Bitcoin's exploitweek
Een kritiek beveiligingslek in BTCPay Server stelde aanvallers in staat om geld te stelen van Lightning-knooppunten die LND draaien. Dit leidde tot dringende instructies voor operators om te updaten naar versie 2.4.2 of hun servers onmiddellijk offline te halen.
Het beveiligingslek maakte ongeauthenticeerde externe toegang mogelijk tot LND ".macaroon"-referentiebestanden — de tokens die software toestemming geven om te communiceren met een LND Lightning-knooppunt. Met deze referenties in handen konden aanvallers de controle overnemen van getroffen knooppunten, hun kanalen sluiten en de gelden wegslepen. BTCPay bevestigde dat er laat op vrijdag geld was gestolen en maakte de aanval bekend in een X-bericht.
BTCPay Server is een veelgebruikte open-source, zelf-gehoste betaalprocessor waarmee merchants bitcoin kunnen accepteren zonder afhankelijk te zijn van externe betalingsproviders. Voor merchants die er voor hun dagelijkse handel op vertrouwen, betekende het beveiligingslek dat precies het instrument dat was ontworpen om tegenpartijrisico uit te sluiten — zelfbeheer van gelden — zélf de aanvalsvector werd.
De standaard on-chain wallets van BTCPay, inclusief hot wallets die binnen de applicatie zijn gegenereerd, werden niet getroffen door het referentielek. De blootstelling geldt specifiek voor implementaties die LND gebruiken, de meest gebruikte software-implementatie voor het beheren van een Lightning-knooppunt. Gelden die zich echter in LND's eigen on-chain wallet bevinden, lopen nog steeds risico omdat deze onder de controle van het gecompromitteerde Lightning-knooppunt vallen.
Het project heeft niet bekendgemaakt hoeveel gebruikers zijn getroffen of hoeveel bitcoin er is gestolen.
Bekende slachtoffers
Hardware-walletfabrikant Foundation behoorde tot de slachtoffers. Chief Executive Zach Herbert verklaarde dat aanvallers 's nachts het BTCPay Lightning-knooppunt van het bedrijf hebben leeggetapt, de kanalen sloten en de gelden wegsleepten. De BTCPay on-chain hot wallet van Foundation bleef onaangetast.
Citadel21, een bitcoinpublicatie onder leiding van pseudonieme commentator hodlonaut, meldde dat ook het eigen Lightning-knooppunt was leeggetapt, hoewel werd opgemerkt dat er weinig geld was opgeslagen.
Betrokkenheid van het Bitcoin Red Team
Het beveiligingslek was al eerder die week gemeld aan BTCPay door leden van het Bitcoin Red Team — een groep ontwikkelaars die AI-modellen op bitcoin-codebases begon te richten en sindsdien duizenden bevindingen over honderden projecten heeft ingediend. BTCPay bedankte Red Team-leden Craig Raw, Rob Hamilton, Calle en Evan Kaloudis voor het verantwoord bekendmaken van het probleem en hun hulp bij de analyse.
De door de groep gegeven reden voor het snel publiceren van bevindingen was dat onafhankelijke onderzoekers onvermijdelijk dezelfde bugs zouden ontdekken. Tegen de tijd dat BTCPay zijn publieke waarschuwing uitbracht, waren aanvallers het beveiligingslek al actief aan het uitbuiten op live servers.
Gerelateerd: Bitcoin-ontwikkelaars signaleren 85 kritieke bugs in een "uiterst slechte" situatie
Reikwijdte en volgende stappen
BTCPay verfijnde de reikwijdte van de eerste waarschuwing en verduidelijkte dat standaard on-chain wallets die binnen BTCPay zijn gegenereerd niet worden beïnvloed door het referentielek. De blootstelling is beperkt tot implementaties die LND gebruiken, hoewel gelden in LND's eigen on-chain wallet nog steeds risico kunnen lopen omdat ze onder het gecompromitteerde Lightning-knooppunt vallen.
BTCPay heeft nog geen technische details van het beveiligingslek gepubliceerd, met de verklaring dat operators tijd nodig hebben om hun systemen te patchen. Een volledige postmortem wordt in de komende dagen verwacht. BTCPay en het Bitcoin Red Team zetten het onderzoek naar het incident voort.
De exploit vormt een zware week voor de veiligheid van Bitcoin-software, ditmaal met directe gevolgen voor merchants die bitcoinbetalingen (BTC) via Lightning accepteren — een aparte laag bovenop Bitcoin voor directe, goedkope overdrachten. Naarmate de Lightning-capaciteit als betaalspoor groeit, hebben kwetsbaarheden in de infrastructuur waarop merchants zijn aangesloten bredere implicaties voor het vertrouwen in bitcoin als ruilmiddel.