Понять хранение · Документированный инцидент

Файл, который оказался ключом: кража через BTCPay Server

7 августа 2026 года команда BTCPay Server выпустила срочное обновление 2.4.2. Причиной стала критическая уязвимость, которой злоумышленники уже успели воспользоваться. У некоторых владельцев Lightning-узлов были похищены средства.

РЕДАКЦИОННЫЙ ОБЗОР · Подготовлен редакцией проекта на основе указанных источников.

Что произошло

Проблема затрагивала все прежние версии BTCPay Server, если они работали вместе с LND — одной из реализаций Lightning Network.

Удалённый злоумышленник мог без авторизации получить файлы с расширением .macaroon. Это не сами биткоины, не seed-фраза и не обычный пароль. Macaroon — цифровое разрешение, определяющее, какие команды разрешено выполнять на Lightning-узле.

Если такой файл предоставляет административные полномочия, его утечка фактически открывает доступ к управлению LND. С помощью полученных разрешений атакующий мог распоряжаться узлом и перемещать находившиеся под его контролем средства.

Разработчики BTCPay Server подтвердили: уязвимость применялась на практике, пользователи пострадали, биткоины были украдены. Сумма ущерба в официальном сообщении не названа. Подробности атаки временно не раскрывались, чтобы владельцы серверов успели установить исправление.

Кого коснулась уязвимость

Опасность относилась прежде всего к пользователям BTCPay Server версии ниже 2.4.2, одновременно применявшим Lightning-узел LND.

Обычные on-chain-кошельки внутри BTCPay Server эта конкретная уязвимость не затрагивала. Не относилась она и к другим реализациям Lightning. Однако средства во встроенном on-chain-кошельке самого LND могли находиться под угрозой, поскольку они являлись частью скомпрометированного узла.

Что изменило обновление

Версия 2.4.2 закрыла уязвимость, обновила LND до версии 0.21.1 и автоматически заменила административные macaroons.

Команда проекта рекомендовала владельцам затронутых установок немедленно обновить BTCPay Server, проверить историю операций и остатки средств, заменить разрешения LND, а при невозможности обновления временно отключить сервер.

Если доступ к LND был дополнительно открыт через собственный прокси-сервер, Tor или перенаправленный порт, одного обновления BTCPay Server могло оказаться недостаточно: такие отдельные пути доступа тоже требовали проверки.

Macaroon — не сами биткоины и не seed-фраза, но его полномочий могло быть достаточно для управления LND-узлом.

Источники и проверка

  1. BTCPay Server: официальное предупреждение об обновлении до версии 2.4.2
  2. BTCPay Server: реакция команды и дальнейшие действия
  3. GitHub: официальный выпуск BTCPay Server 2.4.2

Документированный факт. Команда проекта подтвердила эксплуатацию уязвимости и кражу средств, но не указала общую сумму ущерба в официальном предупреждении.

Если не указано иное, текст, выводы, структура и редакционная компоновка созданы редакцией проекта. Факты, цитаты и материалы источников принадлежат их авторам и правообладателям.

Вернуться к рубрике