Уязвимост в BTCPay Server наложи спешна актуализация
Атакуващи са получили LND идентификационни файлове и са откраднали средства от засегнати Lightning възли, потвърди проектът.

BTCPay Server публикува на 7 август 2026 г. официално предупреждение за сигурността и версия 2.4.2 след потвърдено активно използване на критична уязвимост. Засегнати са всички предишни версии, включително release candidate версиите на 2.4.2. Рискът от кражба на идентификационни данни е ограничен до инсталации с LND — софтуер за възел в Lightning Network. Проектът потвърди засегнати потребители и откраднати средства, но не публикува броя на компрометираните сървъри или общия размер на загубите.
Атаката е насочена към LND macaroon файлове
Уязвимостта може да позволи на неавтентикиран отдалечен нападател да получи LND файлове с разширение “.macaroon”. Те служат като удостоверителни данни за достъп до възела и могат да бъдат използвани за поемане на контрол и преместване на средства. Според BTCPay Server прегледаните атаки са били насочени само към този тип файлове, а техническите подробности временно остават непубликувани, за да получат операторите време за актуализация.
BTCPay Server уточни, че неговите on-chain Биткойн портфейли, включително горещите портфейли, не са засегнати. Средствата в собствения on-chain портфейл на LND обаче са част от компрометирания възел и може да остават изложени на риск. Инсталациите с друга Lightning реализация или без Lightning не са изложени на конкретния риск за LND идентификационните данни, но проектът препоръчва и те да обновят софтуера.
Операторите трябва да обновят и проверят своите възли
За стандартна BTCPay Server инсталация актуализацията се извършва през Server Settings → Maintenance → Update. След нея администраторът трябва да потвърди версия 2.4.2 в долната част на интерфейса и LND 0.21.1. Ако обновяването не може да бъде направено веднага, засегнатият LND сървър трябва да бъде изключен и да не остава достъпен от интернет.
Официалните действия включват:
- проверка за непознати плащания;
- търсене на неочаквано затворени канали или непознати свързани възли;
- сравнение на on-chain и каналните баланси със собствените записи;
- разследване на всяка неразпозната активност.
Актуализацията до LND 0.21.1 автоматично създава нови macaroon файлове. При собствен reverse proxy, Tor услуга, пренасочен порт или друг външен маршрут идентификационните данни трябва да бъдат сменени ръчно, защото обновяването на BTCPay Server не затваря отделно управляваните пътища за достъп. Официалната версия 2.4.2 препоръчва на интеграторите и NBXplorer 2.6.10.
Рискът е в платежната инфраструктура, не в Биткойн
За търговците и организациите последиците са оперативни: възможна загуба на Lightning ликвидност, прекъсване на приемането на плащания и временно ограничена свързаност. Версия 2.4.2 премахва публичния достъп до LND API при Docker инсталации, поради което външен портфейл като Zeus временно не може да се свързва през BTCPay Server домейн или Tor onion адрес. Без публикувани данни за броя на жертвите и откраднатите BTC по-широкият пазарен ефект не може да бъде измерен надеждно.
Инцидентът не засяга консенсусните правила, блокчейна или криптографията на Биткойн. Компрометирана е мрежово достъпна инфраструктура около Lightning възел. Самостоятелното управление премахва зависимостта от централен платежен посредник, но оставя на оператора задачата да обновява софтуера, да ограничава достъпа и да сменя компрометирани идентификационни данни.
Coldcard и BTCPay показват различни точки на компрометиране
Само дни по-рано подозирана четвърта вълна срещу Coldcard премести 448,73 BTC от 709 адреса. При Coldcard рискът възникна при генерирането на seed фрази с недостатъчна ентропия, а инсталирането на нов фърмуер не поправя вече създаден слаб seed. При BTCPay Server атаката засяга достъпа до работещ LND възел и изисква актуализация, проверка на активността и при определени конфигурации ръчна смяна на идентификационните данни.
Двата случая не доказват слабост в протокола на Биткойн. Те показват, че сигурността на самостоятелното съхранение и плащанията зависи от целия технологичен стек — генерирането на ключове, фърмуера, сървърните приложения, мрежовата експозиция и дисциплината при актуализациите.
Източници:
1. BTCPay Server Blog — Security Advisory: Update BTCPay Server to 2.4.2 Immediately
2. GitHub — BTCPay Server Release 2.4.2
3. BTCPay Server в X — официалното предупреждение, вградено в статията
Забележка: Информацията, публикувана в Cryptoria.bg, има изцяло образователен и информационен характер и не представлява финансова, правна или инвестиционна консултация. Нито една статия, анализ или новина на този уебсайт не следва да се тълкува като препоръка, оферта или покана за покупка, продажба или участие в каквито и да е криптовалути, дигитални активи или финансови инструменти.
Отказ от отговорност: Криптовалутите и свързаните с тях технологии са обект на висока волатилност и повишен риск. Препоръчваме ви винаги да провеждате собствено проучване (DYOR) и да се консултирате с лицензиран финансов или правен експерт, преди да вземате инвестиционни решения. Cryptoria.bg не носи отговорност за загуби или щети, произтичащи от използването на информацията, публикувана на този уебсайт.
Ако тази статия ви е харесала, но искате да се запознаете с още материали от света на Биткойн и криптовалутите, не се колебайте да посетите страницата „Крипто знание" или терминологичния ни „Крипто речник".




