HomeBlockchainVerordeningKwetsbaarheid in BTCPay Server stelt aanvallers in staat om Lightning-nodes ’s nachts...

Kwetsbaarheid in BTCPay Server stelt aanvallers in staat om Lightning-nodes ’s nachts leeg te trekken

Aanvallers waren vrijdag stilletjes bezig Lightning-nodes leeg te halen die gekoppeld zijn aan BTCPay Server, de zelf-gehoste bitcoin-betalingsverwerker, nadat het project had bevestigd dat een kritieke BTCPay Server-kwetsbaarheid actief werd misbruikt. Hardware wallet-fabrikant Foundation en het bitcoin-zine Citadel21 meldden allebei leeggehaalde nodes, enkele uren voordat BTCPay zelf publiekelijk waarschuwde. Het incident, bekendgemaakt op 7 augustus 2026, heeft handelaren, beurzen en wallet-backends die de software draaien gedwongen om hals over kop een oplossing te zoeken terwijl de diefstallen nog aan de gang waren.

Belangrijkste punten

  • BTCPay Server bevestigde een kritieke, actief misbruikte kwetsbaarheid en bracht op 7 augustus 2026 versie 2.4.2 uit om deze te verhelpen.
  • Hardware wallet-fabrikant Foundation en bitcoin-zine Citadel21 zagen allebei hun Lightning-nodes leeggehaald worden, met geforceerd gesloten kanalen en leeggetrokken fondsen.
  • Oprichter Nicolas Dorier zei dat de bug alleen werd gevonden omdat een ontwikkelaar, Craig Raw van Sparrow Wallet, geld verloor en de logs analyseerde — niet via AI-ondersteunde audits.
  • BTCPay is zelf-gehost, wat betekent dat er geen centrale operator is die namens gebruikers kan patchen; elke servereigenaar moet afzonderlijk updaten.
  • Gebruikers krijgen de instructie om macaroons en credential-bestanden te vernieuwen na het patchen, omdat gestolen inloggegevens nog steeds toegang kunnen geven, zelfs na de update.

Kritieke kwetsbaarheid misbruikt in BTCPay Server Lightning-nodes

Het kernprobleem is eenvoudig maar ernstig: een fout in BTCPay Server stelde aanvallers in staat Lightning-nodes te bereiken en leeg te halen zonder dat ze afzonderlijk in de hot wallet van een gebruiker hoefden in te breken. BTCPay plaatste om 11:51 uur ET een dringende waarschuwing: “Er is een kritieke kwetsbaarheid die actief wordt misbruikt op BTCPay Server, wat kan leiden tot verlies van fondsen.” Het project zei tegen handelaren dat ze onmiddellijk moesten updaten of hun servers moesten uitschakelen als ze niet direct konden patchen. Dat bericht bereikte naar verluidt 550.000 weergaven binnen vijf uur, een teken van hoe snel het alarm zich verspreidde binnen de bitcoin-betalingsgemeenschap.

Incidentoverzicht en uitgifte van de patch

Dorier, de oprichter van BTCPay, publiceerde diezelfde ochtend versie 2.4.2 met een duidelijke waarschuwing bovenaan de releasenotes: “Deze release bevat een oplossing voor een kritieke kwetsbaarheid die actief wordt misbruikt. Je moet zo snel mogelijk updaten.” Integrators kregen ook de opdracht NBXplorer, de wallet-tracking-backend van BTCPay, te upgraden naar versie 2.6.10. De release beperkt daarnaast het aantal openbare facturen dat kan worden aangemaakt op betalingsverzoeken en markeert negen controllermethoden in vijf bestanden als niet-routeerbaar, waarmee endpoints worden afgesloten die per ongeluk via HTTP bereikbaar waren.

Getroffen gebruikers en impactdetails

Volgens Zach Herbert, CEO van Foundation (het bedrijf achter de hardware wallet Passport), was zijn node al verdwenen voordat hij de waarschuwing zag. “Onze Foundation-node is ’s nachts door aanvallers leeggehaald,” schreef hij, later verduidelijkend dat alleen de Lightning-node die voor betalingsverwerking werd gebruikt getroffen was — de hot wallet van het bedrijf bleef onaangeroerd, maar “alle kanalen zijn gesloten en de fondsen zijn weggeveegd.” hodlonaut, de pseudonieme commentator achter Citadel21, meldde hetzelfde patroon en schreef dat de Lightning-node van het zine “zojuist is leeggehaald”, al merkte hij op dat er geen significante bedragen op het spel stonden. Minstens één andere operator beschreef in reacties op de waarschuwing van BTCPay gesloten kanalen en leeggetrokken saldi. Noch Herbert noch hodlonaut maakten exacte bedragen bekend, en er is geen totale schatting gepubliceerd van het aantal getroffen nodes of het totale verlies aan bitcoin.

Ontdekking en aard van de kwetsbaarheid

Deze fout werd niet ontdekt door geautomatiseerde scans — hij kwam pas aan het licht nadat iemand was beroofd. Dat detail is belangrijk omdat het een kloof blootlegt tussen hoe de beveiligingstools rond bitcoin zouden moeten werken en hoe deze specifieke bug uiteindelijk is gevonden.

Door ontwikkelaars ontdekte bug versus AI-audits

Dorier schreef de ontdekking toe aan Craig Raw, de ontwikkelaar achter Sparrow Wallet, die na het verlies van zijn eigen fondsen reconstrueerde wat er gebeurde. “We hebben extreem veel geluk gehad dat een ontwikkelaar werd getroffen die de logs kon analyseren om te begrijpen wat er gaande was,” schreef Dorier. “Op de een of andere manier is dit niet gevonden door AI-scans, maar doordat hij geld verloor.” Die erkenning is opmerkelijk, aangezien het Bitcoin Red Team — een vrijwillige groep die BTCPay bedankte voor de disclosure — de week ervoor AI-ondersteunde audits had uitgevoerd op de open-sourcestack van bitcoin. Dorier bevestigde dat de scans van de groep deze specifieke bug misten. “Het AI-rapport dat we van het red team kregen, bevatte deze niet,” zei hij. “Maar deze bug was echt sluw, ik ben niet verrast dat een simpele scan hem niet vond of hem als laag risico inschatte.”

Verduidelijking over verschillen tussen bugs

BTCPay heeft niet in detail aangegeven welke fout door aanvallers is misbruikt, maar Dorier was duidelijk dat het niet gaat om de tweefactorauthenticatie-bypass die al in de changelog van het project staat. Nadat een gebruiker een door AI gegenereerde uitleg plaatste die de aanval toeschreef aan die bekende bug, corrigeerde Dorier het verhaal: “Deze bug is gevonden door het Red team, dit is niet de kritieke bug in kwestie.” De bekende 2FA-bypass trof Greenfield, de API van BTCPay, en werd op 4 augustus verholpen — hij maakte het mogelijk om accounts die beschermd waren met een authenticator-app te bereiken met alleen een e-mailadres en wachtwoord, hoewel het inlogscherm in de browser 2FA de hele tijd correct afdwong. Een volledig technisch verslag van de actief misbruikte kwetsbaarheid moet nog worden gepubliceerd. Kernbijdrager Uncle Rockstar zei dat het team “samenwerkt met Bitcoin Red Team om de details van de kwetsbaarheid volledig te verwerken en binnenkort met een gedetailleerde technische post zal volgen.”

Operationele uitdagingen en herstelstappen

Het patchen van de software is maar de helft van het werk — en juist die gesplitste verantwoordelijkheid legt in dit incident een structurele zwakte bloot in hoe zelf-gehoste bitcoin-infrastructuur wordt beveiligd.

Patchverantwoordelijkheid bij zelf-gehoste software

Omdat BTCPay zelf-gehost is, is er geen centrale operator die in één keer een fix kan uitrollen naar elke installatie. Elke handelaar, beurs en wallet die de software draait, moet de update op zijn eigen machine toepassen — en in dit geval waren de diefstallen al aan de gang voordat de meeste gebruikers de waarschuwing überhaupt zagen. Dit is een kenmerkende afweging van zelf-gehoste infrastructuur: het verwijdert een enkel storingspunt voor censuur of uitschakeling, maar het betekent ook dat een kritieke patch alleen de operators beschermt die snel genoeg handelen om hem te installeren.

Vernieuwing van inloggegevens en aanhoudende veiligheidsrisico’s

Het updaten van de software gooit de deur niet automatisch dicht achter een aanvaller die al binnen is. BTCPay heeft gebruikers opgeroepen om een volledige vernieuwing van de macaroons en het bestand macaroons.db uit te voeren — de credential-bestanden die toegang geven tot een LND-Lightning-node — en om de authenticatiestrings voor andere Lightning-backends te vernieuwen. Iedereen die een on-chain hot wallet binnen BTCPay had aangemaakt, kreeg de instructie die fondsen te verplaatsen en de wallet vanaf nul opnieuw te creëren. Kaloudis, een vertegenwoordiger van de op LND gebaseerde ZEUS-wallet, verwoordde het risico helder: “Ga er niet van uit dat je veilig bent na het upgraden.” Gestolen macaroons overleven een software-update, wat betekent dat een aanvaller die inloggegevens vóór de patch heeft gekopieerd, toegang tot de node behoudt totdat die bestanden worden vernietigd en opnieuw uitgegeven — wat overeenkomt met wat slachtoffers beschreven: geforceerd gesloten kanalen en leeggehaalde saldi, in plaats van dat de server zelf een tweede keer werd gecompromitteerd.

Context van recente beveiligingsfalen in bitcoin-infrastructuur

Deze waarschuwing kwam niet uit het niets. Ze viel op de negende dag van wat zich aftekent als een van de zwaarste periodes voor de beveiliging van bitcoin-infrastructuur in recente herinnering, en die timing roept een grotere vraag op: of de tooling die is gebouwd om deze bugs te vangen nog wel gelijke tred houdt met de software die eromheen wordt uitgebracht.

Parallelle incidenten bij bitcoin-hardware en -diensten

Een Coldcard-firmwarebug uit 2021, waarbij de seedgeneratie via een zwakke software-randomizer liep, heeft sinds 30 juli ongeveer $114 miljoen aan BTC leeggetrokken, verspreid over meer dan 5.200 adressen, waarbij sommige slachtoffers meldden dat ze hun levensspaargeld verloren. Vervolgens legde de swapbrug Boltz op 3 augustus zijn dienst voor onbepaalde tijd stil, met de mededeling dat aanvallers “nu sneller itereren dan een team van onze omvang kan vinden en patchen.” De BTCPay Server-kwetsbaarheid is het derde significante beveiligingsfalen dat binnen minder dan twee weken bitcoin-gerelateerde infrastructuur treft.

Beperkingen van de Bitcoin Red Team-audit

Het Bitcoin Red Team zelf is direct ontstaan als reactie op het Coldcard-incident, en de vroege output is aanzienlijk: Calle, die helpt de groep te runnen, zei dat 16 onderzoekers in slechts 27,5 uur 4.962 bevindingen indienden over 390 projecten, waaronder 85 kritieke en 635 hoog-risico-issues. Toch misten de AI-ondersteunde scans van de groep precies de bug die nu wordt misbruikt tegen BTCPay-gebruikers — een gemis dat Dorier expliciet erkende. Dat onderstreept een bredere uitdaging voor de sector: geautomatiseerde beveiligingstools kunnen veel volume opleveren, maar sluwe, logicaniveau-bugs vereisen mogelijk nog steeds een mens, soms iemand die al geld heeft verloren, om op te merken wat een scan over het hoofd ziet.

Bitcoin zelf reageerde nergens op. De asset handelde vrijdagmiddag rond de $64.800, een stijging van 0,7% in 24 uur en 2,6% op weekbasis, volgens CoinGecko — een herinnering dat beveiligingsfalen op infrastructuurniveau in het bitcoin-ecosysteem de prijs van de onderliggende asset niet per se in beweging brengen, zelfs niet wanneer de verliezen reëel en onopgelost zijn.

FAQ

Wat was het belangrijkste probleem met BTCPay Server op 7 augustus 2026?

Een kritieke kwetsbaarheid werd actief misbruikt, waardoor aanvallers de Lightning-nodes van gebruikers konden leegtrekken, wat BTCPay ertoe bracht een dringende patch uit te brengen en operators te vragen onmiddellijk te updaten of hun servers uit te schakelen.

Wie waren enkele van de specifieke slachtoffers die door de BTCPay Server-kwetsbaarheid zijn getroffen?

Opvallende slachtoffers waren onder meer hardware wallet-fabrikant Foundation, waarvan de met Passport gekoppelde betalingsnode ’s nachts werd leeggehaald, en het bitcoin-zine Citadel21, waarvan de Lightning-node werd leeggeveegd en de kanalen geforceerd werden gesloten.

Is de misbruikte kwetsbaarheid dezelfde als de tweefactorauthenticatie-bypass die eerder is bekendgemaakt?

Nee. BTCPay-oprichter Nicolas Dorier verduidelijkte dat de actief misbruikte bug verschilt van en geen verband houdt met de tweefactorauthenticatie-bypass die al in de changelog van het project is vermeld en op 4 augustus is verholpen.

Wat moeten BTCPay Server-gebruikers doen nadat ze de patch hebben toegepast?

Gebruikers moeten macaroons en credential-bestanden vernieuwen, omdat gestolen inloggegevens een software-update kunnen overleven en aanvallers ook na het patchen nog steeds ongeautoriseerde toegang tot Lightning-nodes kunnen geven.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wat was het belangrijkste probleem met BTCPay Server op 7 augustus 2026?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Een kritieke kwetsbaarheid werd actief misbruikt, waardoor aanvallers de Lightning-nodes van gebruikers konden leegtrekken, wat BTCPay ertoe bracht een dringende patch uit te brengen en operators te vragen onmiddellijk te updaten of hun servers uit te schakelen.”}},{“@type”:”Question”,”name”:”Wie waren enkele van de specifieke slachtoffers die door de BTCPay Server-kwetsbaarheid zijn getroffen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Opvallende slachtoffers waren onder meer hardware wallet-fabrikant Foundation, waarvan de met Passport gekoppelde betalingsnode ’s nachts werd leeggehaald, en het bitcoin-zine Citadel21, waarvan de Lightning-node werd leeggeveegd en de kanalen geforceerd werden gesloten.”}},{“@type”:”Question”,”name”:”Is de misbruikte kwetsbaarheid dezelfde als de tweefactorauthenticatie-bypass die eerder is bekendgemaakt?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nee. BTCPay-oprichter Nicolas Dorier verduidelijkte dat de actief misbruikte bug verschilt van en geen verband houdt met de tweefactorauthenticatie-bypass die al in de changelog van het project is vermeld en op 4 augustus is verholpen.”}},{“@type”:”Question”,”name”:”Wat moeten BTCPay Server-gebruikers doen nadat ze de patch hebben toegepast?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Gebruikers moeten macaroons en credential-bestanden vernieuwen, omdat gestolen inloggegevens een software-update kunnen overleven en aanvallers ook na het patchen nog steeds ongeautoriseerde toegang tot Lightning-nodes kunnen geven.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST