В ночь на 8 августа злоумышленники вывели средства с узлов Lightning Network, работающих через платежный сервер BTCPay. Разработчики подтвердили факт кражи и призвали пользователей программы LND немедленно обновиться до версии 2.4.2 или отключить сервер.
There is a critical vulnerability being actively exploited on BTCPay Server, which can result in the loss of funds.Please update your BTCPayServer to 2.4.2 by going to Admin Dashboard -> Server -> Maintenance -> Update & verify the 2.4.2 version string in the footer.If you…— BTCPay Server (@BtcpayServer) August 7, 2026
Магазины самостоятельно разворачивают BTCPay для приема биткоина без посредников и подключают Lightning Network для мелких транзакций. Доступ приложений к узлу сети осуществляется через файлы .macaroon — из-за ошибки их можно было удаленно получить без авторизации, что давало атакующему полный контроль над нодой, позволяя закрывать каналы и выводить средства.
По заявлению разработчиков, уязвимость ограничена конфигурациями с LND — наиболее распространенным ПО для Lightning-узлов. Обычные биткоин-кошельки BTCPay (включая горячие) не затронуты, однако монеты на адресе LND подвержены риску, поскольку он подчиняется скомпрометированному узлу.
Сколько магазинов пострадало и какую сумму они потеряли, в проекте не уточнили. Полный анализ инцидента пообещали представить в ближайшие дни.
Проблему обнаружили в ходе аудита с применением ИИ. О проблеме BTCPay заранее уведомили участники волонтерской организации Bitcoin Red Team. В начале августа группа приступила к масштабной проверке кодовых баз биткоин-проектов с использованием нейросетей, сформировав тысячи отчетов.
Среди пострадавших — производитель кошельков Foundation
Как минимум две организации публично сообщили о потерях. Генеральный директор производителя аппаратных кошельков Foundation Зак Херберт рассказал, что за ночь злоумышленники опустошили Lightning-узел компании на BTCPay. Ончейн-кошелек при этом не пострадал.
How many BTCPay lightning nodes were swept? Our Foundation node was drained overnight by attackers. https://t.co/nt5OFBXB4j— Zach Herbert 🇺🇸 (@zherbert) August 7, 2026
Аналогичный взлом узла подтвердило биткоин-издание Citadel21, которое ведет комментатор под псевдонимом hodlonaut. По его словам, на узле хранились незначительные суммы.
This is an ongoing attack on BTCPayserver users.Citadel21's lightning node was just swept. Fortunately there were not much funds there, due to cautionary steps before BIP-110 activation.Praying for all other affected users. https://t.co/YhdHhoPncH pic.twitter.com/4iRj1HJptL— hodlonaut #BIP-110 (@hodlonaut) August 7, 2026
Напомним, в ночь на 31 июля примерно у 500 владельцев аппаратных кошельков Coldcard украли 594,48 BTC (~$38,2 млн).