Понять хранение · Документированный инцидент
Файл, который оказался ключом: кража через BTCPay Server
7 августа 2026 года команда BTCPay Server выпустила срочное обновление 2.4.2. Причиной стала критическая уязвимость, которой злоумышленники уже успели воспользоваться. У некоторых владельцев Lightning-узлов были похищены средства.
РЕДАКЦИОННЫЙ ОБЗОР · Подготовлен редакцией проекта на основе указанных источников.
Что произошло
Проблема затрагивала все прежние версии BTCPay Server, если они работали вместе с LND — одной из реализаций Lightning Network.
Удалённый злоумышленник мог без авторизации получить файлы с расширением .macaroon. Это не сами биткоины, не seed-фраза и не обычный пароль. Macaroon — цифровое разрешение, определяющее, какие команды разрешено выполнять на Lightning-узле.
Если такой файл предоставляет административные полномочия, его утечка фактически открывает доступ к управлению LND. С помощью полученных разрешений атакующий мог распоряжаться узлом и перемещать находившиеся под его контролем средства.
Разработчики BTCPay Server подтвердили: уязвимость применялась на практике, пользователи пострадали, биткоины были украдены. Сумма ущерба в официальном сообщении не названа. Подробности атаки временно не раскрывались, чтобы владельцы серверов успели установить исправление.
Кого коснулась уязвимость
Опасность относилась прежде всего к пользователям BTCPay Server версии ниже 2.4.2, одновременно применявшим Lightning-узел LND.
Обычные on-chain-кошельки внутри BTCPay Server эта конкретная уязвимость не затрагивала. Не относилась она и к другим реализациям Lightning. Однако средства во встроенном on-chain-кошельке самого LND могли находиться под угрозой, поскольку они являлись частью скомпрометированного узла.
Что изменило обновление
Версия 2.4.2 закрыла уязвимость, обновила LND до версии 0.21.1 и автоматически заменила административные macaroons.
Команда проекта рекомендовала владельцам затронутых установок немедленно обновить BTCPay Server, проверить историю операций и остатки средств, заменить разрешения LND, а при невозможности обновления временно отключить сервер.
Если доступ к LND был дополнительно открыт через собственный прокси-сервер, Tor или перенаправленный порт, одного обновления BTCPay Server могло оказаться недостаточно: такие отдельные пути доступа тоже требовали проверки.
Macaroon — не сами биткоины и не seed-фраза, но его полномочий могло быть достаточно для управления LND-узлом.
Источники и проверка
Документированный факт. Команда проекта подтвердила эксплуатацию уязвимости и кражу средств, но не указала общую сумму ущерба в официальном предупреждении.
Если не указано иное, текст, выводы, структура и редакционная компоновка созданы редакцией проекта. Факты, цитаты и материалы источников принадлежат их авторам и правообладателям.
← Вернуться к рубрике