BTCPay Server ограничивает удалённый доступ к Lightning после критической эксплуатации учётных данных
Ключевые выводы
- •BTCPay Server временно отключил удалённые подключения к узлам LND после уязвимости, позволившей злоумышленникам украсть учётные данные и вывести средства.
- •Уязвимость раскрыла файлы "macaroon" — токены, используемые для управления узлами Lightning Network, — что позволило получить несанкционированный доступ.
- •Новая версия 2.4.2 автоматически ротирует учётные данные в стандартных установках BTCPay, однако операторам с нестандартными конфигурациями необходимо вручную защитить свои подключения.
- •По меньшей мере два участника, производитель оборудования Foundation и издание Citadel21, сообщили о закрытии каналов Lightning и краже средств.

BTCPay Server, открытый и самостоятельно размещаемый процессор биткоин-платежей, временно ограничил публичные удалённые подключения к узлам Lightning Network, работающим на Lightning Network Daemon (LND), после того как злоумышленники воспользовались критической уязвимостью, чтобы получить учётные данные и вывести средства.
Это ограничение не позволяет внешним кошелькам, таким как Zeus, подключаться через домен BTCPay Server или Tor onion-адрес в Docker-развёртываниях. Платежи Lightning продолжают работать в обычном режиме, и BTCPay заявил, что планирует восстановить возможность удалённого доступа, когда сочтёт риск достаточно сниженным.
Этот инцидент стал очередным в серии нарушений безопасности, затронувших широко используемые биткоин-продукты, и последовал вскоре после того, как уязвимость аппаратного кошелька Coldcard была связана с подтверждёнными потерями на сумму более $100 million. В обоих случаях речь шла о программном обеспечении и инфраструктуре вокруг Bitcoin, а не об уязвимостях в базовом протоколе сети — это различие подчёркивает, как растущая экосистема сервисов с поддержкой Lightning, интеграций кошельков и самостоятельно размещаемых узлов расширила поверхность атаки за пределы базового уровня Bitcoin.
Уязвимость и автоматическая ротация учётных данных
BTCPay пояснил, что уязвимость позволяла неаутентифицированному удалённому атакующему получить файлы учётных данных "macaroon" — токены аутентификации, используемые для управления LND, одной из основных реализаций Lightning Network. При раскрытии этих учётных данных злоумышленники могли потенциально взять под контроль узел LND и вывести его средства.
Официальное уведомление о безопасности BTCPay сообщает, что версия 2.4.2 устанавливает LND версии 0.21.1 и автоматически заново генерирует учётные данные macaroon в стандартных установках BTCPay.
Проект рекомендовал всем операторам проверить признаки компрометации, включая несанкционированные платежи, неожиданные закрытия каналов, неизвестных пиров и расхождения между их записями и onchain- или Lightning-балансами.
Операторы, которые предоставляют LND через собственный reverse proxy, Tor-сервис, проброшенный порт или любой другой маршрут вне BTCPay, должны отдельно ротировать свои учётные данные. Установка обновления BTCPay сама по себе не закрывает пути доступа, управляемые оператором независимо, отметил проект.
Операторы сообщают о потерях
По меньшей мере два оператора публично сообщили о потерях, связанных с эксплойтом.
Zach Herbert, CEO производителя аппаратных кошельков Foundation, сообщил, что Lightning-узел компании был опустошён за ночь. Позднее он уточнил, что hot wallet не пострадал, но каналы Lightning были закрыты, а средства выведены.
Биткоин-издание Citadel21 отдельно сообщило, что его Lightning-узел также был опустошён. Ни один из операторов не раскрыл точный размер потерь.
По теме: Эксплойт Coldcard увеличил потери в июле до $247M — это второй худший месяц 2026 года