BTCPay-flaw treft Lightning nodes en raakt Bitcoin-betalingen
Aanvallers konden via .macaroon-credentials LND-nodes overnemen; onder meer Foundation en Citadel21 meldden verlies. BTCPay adviseert direct updaten naar 2.4.2.

Korte samenvatting
- Een kritieke kwetsbaarheid in BTCPay Server liet aanvallers Lightning nodes met LND leegtrekken via buitgemaakte .macaroon-credentials.
- BTCPay riep gebruikers met LND op direct te updaten naar versie 2.4.2 of hun server offline te halen; gestolen fondsen zijn bevestigd.
- Onder meer Foundation en Citadel21 meldden verlies, terwijl BTCPay zegt dat standaard on-chain wallets niet geraakt zijn.
Een kritieke kwetsbaarheid in BTCPay Server heeft deze week opnieuw duidelijk gemaakt hoe gevoelig de Bitcoin-betalingsinfrastructuur is. Aanvallers wisten Lightning nodes achter BTCPay leeg te halen nadat zij credentials in handen kregen die toegang geven tot LND, de meest gebruikte software voor het draaien van een Lightning node.
BTCPay meldde vrijdagavond dat gebruikers met LND direct moeten updaten naar versie 2.4.2 of hun server offline moeten halen. Het project bevestigde dat er fondsen zijn gestolen, maar maakte niet bekend hoeveel gebruikers zijn geraakt of hoeveel Bitcoin is weggenomen.
Hoe de aanval werkte
Volgens BTCPay kon een niet-geauthenticeerde aanvaller op afstand zogeheten .macaroon-bestanden bemachtigen. Dat zijn credentials waarmee software toestemming krijgt om met een LND-node te communiceren. In de gevallen die BTCPay heeft onderzocht, werden juist die bestanden doelwit, waarna aanvallers de node konden overnemen en geld konden verplaatsen.
Onder de getroffen partijen zat hardware-walletmaker Foundation. Topman Zach Herbert zei dat aanvallers de BTCPay Lightning node van het bedrijf ’s nachts hebben leeggehaald, waarbij de kanalen werden gesloten en de fondsen werden weggesluisd. De on-chain hot wallet van BTCPay zelf bleef volgens hem buiten schot.
Ook Citadel21, het bitcoinmedium van de pseudonieme commentator hodlonaut, meldde dat zijn Lightning node was leeggehaald. Daar zou weinig geld op hebben gestaan.
Waarom dit breder telt
BTCPay Server is een open-source, zelfgehoste Bitcoin payment processor waarmee merchants rechtstreeks Bitcoin kunnen accepteren, zowel on-chain als via Lightning. Juist omdat veel gebruikers hun eigen wallets en nodes beheren, kan een fout in de software direct gevolgen hebben voor operationele fondsen en betaalstromen.
Dat maakt dit soort incidenten extra gevoelig in een periode waarin ook andere zelfgehoste opslagoplossingen onder druk staan. In een recente aanval op hardware wallets bleek hoe snel een fout in key management kan doorwerken naar echte verliezen, zoals bij een actieve Bitcoin-walletexploit.
De timing maakt de zaak extra gevoelig. De kwetsbaarheid was al gemeld door leden van de Bitcoin Red Team, een groep ontwikkelaars die AI-modellen inzet om bugs in Bitcoin-codebases op te sporen en die de afgelopen week duizenden meldingen over honderden projecten heeft ingediend. BTCPay prees Craig Raw, Rob Hamilton, Calle en Evan Kaloudis voor het verantwoord melden van het probleem en het helpen analyseren ervan.
Wat operators nu moeten weten
BTCPay zei later dat zijn standaard on-chain wallets, inclusief hot wallets die binnen BTCPay zijn aangemaakt, niet geraakt zijn door deze credential flaw. De blootstelling geldt specifiek voor installaties die LND gebruiken, al kunnen fondsen in de on-chain wallet van LND zelf nog steeds risico lopen omdat die onder de gecompromitteerde Lightning node vallen.
Het cryptobedrijf heeft nog geen technische details van de kwetsbaarheid gepubliceerd, omdat operators tijd nodig hebben om te patchen. Een volledige postmortem volgt in de komende dagen. Voor Europese crypto-gebruikers en merchants is de zaak vooral relevant omdat het laat zien dat niet alleen smart contracts of exchanges risico dragen, maar ook de softwarelaag rond Bitcoin-betalingen en nodebeheer.