Default
Door Remote - 08 Aug 2026
Citadel21, de bitcoinpublicatie van de pseudonieme commentator Hodlonaut, meldde ook dat zijn Lightning-knooppunt was geveegd, hoewel er werd gezegd dat daar weinig geld werd vastgehouden.
De kwetsbaarheid was al aan BTCPay gemeld door leden van het Bitcoin Red Team – een groep ontwikkelaars die deze week AI-modellen begon te richten op bitcoin-codebases en sindsdien duizenden bevindingen heeft ingediend in honderden projecten.
Lees meer: Bitcoin-ontwikkelaars signaleren 85 kritieke bugs in een ‘extreem slechte’ situatie.
BTCPay heeft Red Team-leden Craig Raw, Rob Hamilton, Calle en Evan Kaloudis gecrediteerd voor het op verantwoorde wijze openbaar maken van het probleem en het helpen analyseren ervan.
De door de groep aangegeven reden om de bevindingen snel te publiceren was dat mensen van buiten de groep op dezelfde bugs zouden stuiten, en tegen de tijd dat de publieke waarschuwing van BTCPay uitging, maakten aanvallers hier al misbruik van tegen live servers.
Ondertussen verkleinde BTCPay de reikwijdte na de eerste waarschuwing en zei dat de standaard on-chain portemonnees, inclusief hot wallets gegenereerd binnen BTCPay, niet worden beïnvloed door de inlogfout.
De blootstelling is specifiek van toepassing op implementaties waarbij gebruik wordt gemaakt van LND, en fondsen die in de eigen on-chain portemonnee van LND worden bewaard, kunnen nog steeds gevaar lopen omdat ze zich onder het gecompromitteerde Lightning-knooppunt bevinden.
BTCPay heeft nog geen technische details over de kwetsbaarheid gepubliceerd, omdat operators tijd nodig hebben om de kwetsbaarheid te patchen. De komende dagen zal een volledige autopsie plaatsvinden.
De kwetsbaarheid was al aan BTCPay gemeld door leden van het Bitcoin Red Team – een groep ontwikkelaars die deze week AI-modellen begon te richten op bitcoin-codebases en sindsdien duizenden bevindingen heeft ingediend in honderden projecten.
Lees meer: Bitcoin-ontwikkelaars signaleren 85 kritieke bugs in een ‘extreem slechte’ situatie.
BTCPay heeft Red Team-leden Craig Raw, Rob Hamilton, Calle en Evan Kaloudis gecrediteerd voor het op verantwoorde wijze openbaar maken van het probleem en het helpen analyseren ervan.
De door de groep aangegeven reden om de bevindingen snel te publiceren was dat mensen van buiten de groep op dezelfde bugs zouden stuiten, en tegen de tijd dat de publieke waarschuwing van BTCPay uitging, maakten aanvallers hier al misbruik van tegen live servers.
Ondertussen verkleinde BTCPay de reikwijdte na de eerste waarschuwing en zei dat de standaard on-chain portemonnees, inclusief hot wallets gegenereerd binnen BTCPay, niet worden beïnvloed door de inlogfout.
De blootstelling is specifiek van toepassing op implementaties waarbij gebruik wordt gemaakt van LND, en fondsen die in de eigen on-chain portemonnee van LND worden bewaard, kunnen nog steeds gevaar lopen omdat ze zich onder het gecompromitteerde Lightning-knooppunt bevinden.
BTCPay heeft nog geen technische details over de kwetsbaarheid gepubliceerd, omdat operators tijd nodig hebben om de kwetsbaarheid te patchen. De komende dagen zal een volledige autopsie plaatsvinden.

