BTCPay Server wydaje awaryjną poprawkę na krytyczną lukę umożliwiającą obejście uwierzytelniania
Najważniejsze informacje
- •BTCPay Server wydał 7 sierpnia wersję 2.4.2, aby załatać krytyczną lukę umożliwiającą atakującym obejście uwierzytelniania dwuskładnikowego TOTP przez Greenfield API przy użyciu jedynie danych e-mail i hasła.
- •Źródłem problemu było sprawdzanie przez mechanizm uwierzytelniania, czy zarejestrowano poświadczenia FIDO2, zamiast weryfikacji, czy uwierzytelnianie dwuskładnikowe było faktycznie włączone dla konta.
- •Operatorom zaleca się aktualizację BTCPay Server do 2.4.2 i NBXplorer do 2.6.10, a BTCPay rekomenduje przejście z Basic Authentication na klucze API dla bardziej precyzyjnej kontroli uprawnień.
- •Cena i wycena Bitcoina pozostały zasadniczo bez zmian, przy kursie około 64 889 USD i kapitalizacji rynkowej 1,3 bln USD, ponieważ luka nie wpływa na podstawowy protokół Bitcoina.
- •Ujawnienie problemu następuje po serii incydentów dotyczących infrastruktury płatniczej Bitcoina, w tym wyłączeniu systemów Lightning przez ZEUS, co podkreśla rosnące ryzyko operacyjne dla sprzedawców.

BTCPay Server, otwartoźródłowe, samodzielnie hostowane oprogramowanie do przetwarzania płatności, które umożliwia sprzedawcom akceptowanie Bitcoina bez polegania na zewnętrznym depozytariuszu, opublikowało awaryjną aktualizację, aby usunąć krytyczną lukę obecnie wykorzystywaną do kradzieży środków użytkowników.
Jak opisano w GitHub pull request #7491, błąd pozwala atakującym ominąć uwierzytelnianie dwuskładnikowe oparte na TOTP poprzez Basic Authentication w Greenfield API BTCPay. Źródło problemu leżało w tym, że mechanizm uwierzytelniania sprawdzał, czy zarejestrowano prawidłowe poświadczenia FIDO2, zamiast potwierdzać, czy uwierzytelnianie dwuskładnikowe było faktycznie włączone. W rezultacie konta chronione aplikacją uwierzytelniającą TOTP mogły być dostępne przez API przy użyciu jedynie adresu e-mail i hasła. Greenfield API to oparty na REST interfejs BTCPay używany do programowej integracji z platformami e-commerce, systemami punktów sprzedaży i zautomatyzowanymi procesami — co oznacza, że sprzedawcy korzystający z konfiguracji opartych na API są najbardziej narażeni.
Luka istnieje w warstwie aplikacji BTCPay i nie wpływa na sam protokół Bitcoin (BTC). BTCPay wydał wersję 2.4.2 swojego oprogramowania 7 sierpnia i zalecił wszystkim użytkownikom upewnienie się, że zaktualizowali także NBXplorer do wersji 2.6.10.
BTCPay odniósł się do incydentu publicznie za pośrednictwem swojego konta X.
Rynek, który zignorował obawy o płatności
Pomimo trwających obaw o bezpieczeństwo, cena rynkowa Bitcoina i jego wycena pozostają względnie stabilne. Według CoinMarketCap, Bitcoin jest notowany na poziomie około 64 889 USD, co stanowi wzrost o 0,82% względem poprzedniego dnia, podczas gdy jego kapitalizacja rynkowa wynosząca 1,3 bln USD wzrosła jedynie o 0,79%. Mimo że wolumen obrotu w ciągu 24 godzin wzrósł o 20,98%, stabilna cena i kapitalizacja rynkowa sugerują, że incydent nie wywarł istotnego wpływu na ogólną wycenę Bitcoina.
Stonowana reakcja rynku jest zgodna z charakterem luki. Problem BTCPay dotyczy poszczególnych sprzedawców i operatorów, a nie zasad konsensusu Bitcoina ani jego kryptografii.
Nie oznacza to jednak, że jest nieistotny. BTCPay tworzy połączenie między siecią Bitcoin a systemami płatności firm wystawiających faktury, przyjmujących płatności i zarządzających portfelami. Dlatego w przypadku ataku na konto operatora możliwe staje się spowodowanie rzeczywistych strat finansowych, mimo prawidłowego funkcjonowania blockchaina Bitcoina.
Co BTCPay zalecił operatorom
Bezpośrednie rozwiązanie tego problemu jest proste: zaktualizować BTCPay Server do wersji 2.4.2, a w przypadku integratorów — NBXplorer do wersji 2.6.10.
Według BTCPay lepiej używać kluczy interfejsu programowania aplikacji (API) zamiast Basic Authentication, ponieważ uprawnienia można w ten sposób skuteczniej ograniczać. Nowa poprawka wprowadza także zmiany w procesie uwierzytelniania, aby można było sprawdzić, czy 2FA jest rzeczywiście aktywne, zamykając tym samym lukę, która pozwalała kontom chronionym TOTP ominąć drugi poziom uwierzytelniania.
Ponieważ BTCPay jest rozwiązaniem samodzielnie hostowanym, operatorzy nie mogą polegać na centralnym dostawcy, który wdroży poprawkę za nich.
Trzeci cios w płatniczą infrastrukturę Bitcoina
Ogłoszenie BTCPay pojawia się po burzliwym tygodniu dla systemu płatności Bitcoina. Wcześniej Cryptopolitan informował, że ZEUS, dostawca portfela Lightning, wyłączył swoją infrastrukturę płatniczą z powodu problemu związanego z bezpieczeństwem systemu, a ucierpieli także inni dostawcy usług Lightning.
Zdarzenia te nie oznaczają, że protokoły płatnicze Bitcoina zawodzą w jakikolwiek sposób. Pokazują jednak, ile dodatkowego ryzyka bezpieczeństwa wprowadza oprogramowanie zbudowane wokół blockchaina.
Badanie z 2024 roku przeprowadzone przez naukowców z Northeastern University i TU Delft wykorzystało modelowanie formalne do zidentyfikowania problemów bezpieczeństwa w jednoskokowym protokole płatności Lightning, w tym nowego ataku „Payout Race”. Oddzielne badanie z 2026 roku analizowało ataki polegające na odkrywaniu sald, stwierdzając, że atakujący mogą wywnioskować informacje o saldach kanałów Lightning. Zaproponowana mitigacja zmniejszyła uzysk informacji nawet o 62% w symulacjach.
Oba badania ujawniają ważniejszą prawdę: bezpieczeństwo Bitcoina nie zależy wyłącznie od blockchaina. Portfele, API, procesory płatności oraz infrastruktura Lightning wprowadzają dodatkowe punkty podatności.
Nie pierwsza krytyczna luka BTCPay
BTCPay wcześniej mierzył się już z poważnymi podatnościami. W styczniu 2023 roku poinformował o CVE-2022-32984, krytycznym wycieku informacji, który dotyczył wersji BTCPay 1.3.0, 1.4.0 i 1.5.3.
Błąd mógł ujawniać poufne informacje o sklepie za pośrednictwem publicznie dostępnych aplikacji Point of Sale, potencjalnie odsłaniając xpub oraz dane uwierzytelniające Lightning powiązane z zewnętrznym węzłem. BTCPay usunął ten problem w wersji 1.5.4, a następnie przyznał badaczowi Antoine'owi Poinsot nagrodę w wysokości 5 000 USD.
Różnica jest tu wyraźna: atak z 2023 roku był wyciekiem informacji, podczas gdy niedawna luka dotyczy problemów z uwierzytelnianiem, które omijają zabezpieczenie TOTP poprzez Greenfield API.
Dlaczego sprzedawcy mają teraz więcej do stracenia
Sytuacja się zaostrza, ponieważ Bitcoin staje się coraz bardziej wartościowy jako środek płatniczy. Badania River opublikowane w lutym 2026 roku wykazały, że średnie wykorzystanie Bitcoina przez sprzedawców wzrosło w 2025 roku o 74%, a wykorzystanie Lightning wzrosło o 300% i przekroczyło 1 mld USD miesięcznego wolumenu.
Znaczenie ma również otaczająca infrastruktura. BuiltWith wykrył 248 stron korzystających z BTCPay Server, w tym 74 aktywne, choć liczby te nie obejmują instalacji prywatnych ani innych niewykrywalnych wdrożeń.
Dodatkowo najnowszy snapshot 1ML pokazuje 6 280 węzłów Lightning, 21 221 kanałów oraz bieżącą pojemność sieci wynoszącą 2 818,49 BTC.
Taka skala sprawia, że podatności w otaczającej infrastrukturze są jeszcze poważniejsze, nawet jeśli bazowa warstwa Bitcoina nie została w żaden sposób dotknięta.
Wniosek płynący z BTCPay nie sugeruje, że sam Bitcoin jest wadliwy. Pokazuje natomiast, że firmy budujące na Bitcoinie dziedziczą szerszy ciężar bezpieczeństwa. Blockchain może nadal działać prawidłowo, ale aplikacje używane przez sprzedawców mogą stać się punktem awarii.
Dla operatorów BTCPay priorytet jest prosty: zaktualizować do wersji 2.4.2, przeanalizować logi uwierzytelniania i logi dostępu pod kątem oznak kompromitacji oraz, gdy to możliwe, używać konkretnych kluczy API zamiast Basic Authentication.
Najlepsze umysły świata krypto już czytają nasz newsletter. Chcesz do nich dołączyć? Dołącz.