BTCPay Server выпускает срочный патч для критической уязвимости обхода аутентификации
Ключевые выводы
- •BTCPay Server выпустил версию 2.4.2 7 августа для устранения критической уязвимости, которая позволяла злоумышленникам обходить двухфакторную аутентификацию TOTP через Greenfield API, используя только адрес электронной почты и пароль.
- •Источник проблемы заключался в том, что механизм аутентификации проверял регистрацию учетных данных FIDO2 вместо подтверждения того, что двухфакторная аутентификация действительно включена для аккаунта.
- •Операторам рекомендуется обновить BTCPay Server до 2.4.2 и NBXplorer до 2.6.10, а BTCPay советует переходить с Basic Authentication на API keys для более точного контроля прав доступа.
- •Рыночная цена и оценка Bitcoin в целом не пострадали: актив торговался примерно по $64,889 при капитализации $1.3 триллиона, поскольку уязвимость не затрагивает основной протокол Bitcoin.
- •Инцидент последовал за серией сбоев в платежной инфраструктуре Bitcoin, включая отключение Lightning-систем ZEUS, что подчеркивает растущие операционные риски для продавцов.

BTCPay Server, программное обеспечение с открытым исходным кодом и самостоятельным хостингом для обработки платежей, которое позволяет продавцам принимать Bitcoin без привлечения стороннего кастодиана, выпустило экстренное обновление для устранения критической уязвимости, которую в настоящее время эксплуатируют для кражи средств пользователей.
Как указано в pull request GitHub #7491, ошибка позволяет злоумышленникам обходить двухфакторную аутентификацию на основе TOTP через Basic Authentication в Greenfield API BTCPay. Корневая причина заключается в том, что механизм аутентификации проверял, зарегистрированы ли действительные учетные данные FIDO2, вместо того чтобы подтверждать, действительно ли двухфакторная аутентификация включена. В результате к аккаунтам, защищенным приложением-аутентификатором TOTP, можно было получить доступ через API, используя только адрес электронной почты и пароль. Greenfield API — это REST-интерфейс BTCPay, используемый для программной интеграции с платформами электронной коммерции, кассовыми системами и автоматизированными рабочими процессами, а значит, наиболее уязвимыми оказываются продавцы с API-ориентированными настройками.
Уязвимость находится на уровне приложения BTCPay и не затрагивает сам протокол Bitcoin (BTC). BTCPay выпустил версию 2.4.2 своего ПО 7 августа и рекомендовал всем пользователям также обновить NBXplorer до версии 2.6.10.
BTCPay публично отреагировал на инцидент через свой аккаунт в X.
Рынок отреагировал сдержанно
Несмотря на проблему безопасности, рыночная цена и оценка Bitcoin остаются относительно стабильными. Согласно CoinMarketCap, Bitcoin торгуется примерно по $64,889, что на 0.82% выше предыдущего дня, а его рыночная капитализация в $1.3 триллиона выросла лишь на 0.79%. Хотя объем торгов за 24 часа увеличился на 20.98%, стабильность цены и капитализации указывает на то, что инцидент пока не оказал заметного влияния на общую рыночную оценку Bitcoin.
Сдержанная реакция рынка соответствует характеру уязвимости. Ошибка BTCPay затрагивает отдельных продавцов и операторов, а не правила консенсуса или криптографические основы Bitcoin. Тем не менее ее нельзя считать незначительной. BTCPay служит связующим звеном между сетью Bitcoin и платежными системами бизнеса, обрабатывая выставление счетов, прием платежей и управление кошельками. Некастодиальная модель платформы означает, что продавцы сохраняют прямой контроль над своими приватными ключами, и именно это является одной из ключевых причин, по которым многие выбирают ее вместо хостинговых процессинговых решений. Обход аутентификации, дающий злоумышленникам доступ к учетным записям операторов, напрямую подрывает эту модель безопасности, потенциально открывая доступ к функциям управления кошельками и платежным данным, даже если средства не находятся у стороннего кастодиана.
Что BTCPay рекомендовал операторам
Немедленное решение простое: обновить BTCPay Server до версии 2.4.2, а интеграторам — NBXplorer до версии 2.6.10. BTCPay рекомендует использовать API keys вместо Basic Authentication, поскольку API keys позволяют более точно ограничивать права доступа.
Патч вносит изменения в процесс аутентификации, которые проверяют, действительно ли 2FA активно, устраняя пробел, ранее позволявший аккаунтам с защитой TOTP обходить второй фактор аутентификации. Поскольку BTCPay является self-hosted решением, операторы не могут рассчитывать на центрального провайдера, который применит патч за них, и должны действовать самостоятельно, что также означает, что окно риска может оставаться открытым для развертываний, которые не отслеживаются или не поддерживаются должным образом. Дополнительная документация доступна у BTCPay.
Третий удар по платежной инфраструктуре Bitcoin
Заявление BTCPay последовало за бурной неделей для платежной инфраструктуры Bitcoin. Ранее Cryptopolitan сообщал, что ZEUS, поставщик Lightning-кошелька, отключил свою платежную инфраструктуру из-за проблемы безопасности, а также пострадали другие провайдеры Lightning-сервисов.
Эти инциденты не означают, что базовые платежные протоколы Bitcoin каким-либо образом не работают. Однако они показывают, сколько дополнительных рисков безопасности вносит программное обеспечение, построенное вокруг блокчейна. Для продавцов, оценивающих стек платежей Bitcoin, повторяемость подобных сообщений подчеркивает, что выбор инфраструктуры теперь несет постоянный операционный риск, сопоставимый с управлением традиционными платежными шлюзами, включая необходимость отслеживания патчей, аудита доступа и планирования реагирования на инциденты.
Исследование 2024 года, проведенное учеными из Northeastern University и TU Delft, с помощью формального моделирования выявило слабые места в протоколе однопереходных платежей Lightning, включая новую атаку «Payout Race». Отдельное исследование 2026 года изучало атаки на определение балансов, установив, что злоумышленники могут получать информацию о балансах каналов Lightning. Предложенная мера смягчения уменьшила утечку информации до 62% в симуляциях.
Оба исследования подчеркивают более широкую реальность: безопасность Bitcoin выходит далеко за пределы самого блокчейна. Кошельки, API, платежные процессоры и инфраструктура Lightning создают дополнительные поверхности атаки.
Не первая критическая ошибка BTCPay
Это не первая критическая уязвимость BTCPay. В январе 2023 года проект раскрыл CVE-2022-32984 — критическую утечку информации, затрагивавшую версии BTCPay 1.3.0, 1.4.0 и 1.5.3. Эта ошибка могла раскрывать чувствительные сведения о магазине, включая xpub и учетные данные Lightning, связанные с внешним узлом, через общедоступные приложения Point of Sale. BTCPay устранил проблему в версии 1.5.4 и позднее выплатил исследователю Antoine Poinsot вознаграждение в размере $5,000.
Разница между инцидентами очевидна: уязвимость 2023 года была связана с утечкой информации, тогда как текущая ошибка касается обхода аутентификации, который обходит защиту TOTP через Greenfield API. Переход от раскрытия данных к активному обходу аутентификации отражает растущую сложность уязвимостей, обнаруживаемых в программном обеспечении, связанном с Bitcoin.
Почему у продавцов теперь больше рисков
Ситуация обостряется по мере того, как Bitcoin все активнее используется для платежей. Исследование River, опубликованное в феврале 2026 года, показало, что среднее использование Bitcoin у продавцов выросло на 74% только в 2025 году, тогда как использование Lightning увеличилось на 300% и превысило $1 billion в ежемесячном объеме.
Значима и окружающая инфраструктура. BuiltWith обнаружил 248 сайтов, использующих BTCPay Server, включая 74 активных, хотя эти цифры не учитывают частные или иные недоступные для обнаружения установки.
Кроме того, последний снимок 1ML показывает, что в сети есть 6,280 Lightning nodes, 21,221 канал и текущая емкость сети 2,818.49 BTC.
Такой масштаб делает уязвимости в окружающей инфраструктуре еще более серьезными, даже если базовый уровень Bitcoin вообще не затронут.
Вывод из инцидента BTCPay не означает, что сам Bitcoin имеет недостатки. Напротив, он показывает, что бизнес, построенный на Bitcoin, наследует более широкую нагрузку по обеспечению безопасности. Блокчейн может продолжать работать, но приложения, которыми пользуются продавцы, могут стать точкой отказа.
Для операторов BTCPay приоритет прост: обновиться до версии 2.4.2, проверить журналы аутентификации и доступа на признаки компрометации и по возможности использовать отдельные API keys вместо Basic Authentication.
Самые внимательные умы в крипто уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.