Live News

BTCPay Server heeft openbare externe verbindingen met Lightning Network-knooppunten waarop Lightning Network Daemon (LND)-software draait tijdelijk...

Bitcoin Improvement Proposal 110 ging zaterdag de verplichte signaleringsfase in bij blok 961.632, waarbij mijnwerkers ondersteuning signaleerden i...

Bitcoin heeft blok 961.632 bereikt, wat de langverwachte verplichte signaleringsperiode voor BIP-110 inluidt, een controversieel voorstel dat is on...

09/08/26

Volg ons:

BTCPay beperkt Lightning-toegang op afstand nadat aanvallers geld hebben gestolen

BTCPay beperkt Lightning-toegang op afstand nadat aanvallers geld hebben gestolen
Default Door Remote - 09 Aug 2026
BTCPay Server heeft openbare externe verbindingen met Lightning Network-knooppunten waarop Lightning Network Daemon (LND)-software draait tijdelijk beperkt nadat aanvallers een kritieke kwetsbaarheid hebben misbruikt om inloggegevens te verkrijgen en geld te verplaatsen. 

BTCPay zei dat de beperking verhindert dat externe portemonnees zoals Zeus verbinding maken via een BTCPay Server-domein of Tor-ui-adres op Docker-implementaties. BTCPay zei dat Lightning-betalingen kunnen doorgaan en dat het van plan is de optie voor externe toegang te herstellen wanneer het dit veilig acht. 

Versie 2.4.2 installeert LND versie 0.21.1 en genereert automatisch de macaroon-inloggegevens op standaard BTCPay-installaties. Het project adviseerde operators om te controleren op ongeautoriseerde betalingen, onverwachte kanaalsluitingen, onbekende peers en discrepanties in hun onchain- of Lightning-saldi.

De BTCPay-inbreuk is het nieuwste beveiligingsincident waarbij veelgebruikte Bitcoin-producten betrokken zijn, na een hardware-wallet-fout in Coldcard die verband houdt met meer dan $100 miljoen aan bevestigde verliezen. De afzonderlijke incidenten hadden betrekking op de software rondom Bitcoin en niet op het onderliggende protocol van het netwerk.

Update roteert Lightning-inloggegevens automatisch BTCPay zei dat de kwetsbaarheid een niet-geverifieerde externe aanvaller in staat stelde "makaron"-inloggegevens te verkrijgen die werden gebruikt om LND, een implementatie van het Lightning Network, te controleren. Volgens het project kunnen aanvallers met de openbaar gemaakte inloggegevens de controle over een LND-knooppunt overnemen en het geld ervan verplaatsen.

Volgens het beveiligingsadvies van het project installeert versie 2.4.2 LND-versie 0.21.1 en worden automatisch macaroon-referenties gegenereerd op standaard BTCPay-installaties. Het adviseerde operators om te controleren op ongeautoriseerde betalingen, onverwachte kanaalsluitingen, onbekende peers en discrepanties tussen hun gegevens en onchain- of Lightning-saldi. 

Gerelateerd: Coldcard-exploit stuwt de verliezen in juli naar $247 miljoen als op één na slechtste maand van 2026

BTCPay zei ook dat operators die LND blootstellen via hun eigen reverse proxy, Tor-service, doorgestuurde poort of een andere route buiten BTCPay hun inloggegevens afzonderlijk moeten roteren. Het project zei dat het installeren van de update de toegangsroutes die onafhankelijk door de operator worden beheerd, niet afsluit. 

Ten minste twee exploitanten hebben publiekelijk verliezen gerapporteerd. CEO van de Foundation, Zach Herbert, zei dat de Lightning-node van het hardware-wallet-bedrijf van de ene op de andere dag leeg was. Later verduidelijkte hij dat de hot wallet onaangetast bleef, terwijl de Lightning-kanalen gesloten waren en het geld werd opgeveegd. 

Bitcoin-publicatie Citadel21 meldde ook dat zijn Lightning-knooppunt was geveegd. Geen van beide operators maakte het verloren bedrag bekend. 

Tijdschrift: 10 vreemdste dingen ooit getokeniseerd... inclusief scheten