Злоумышленники в пятницу тихо опустошали Lightning-ноды, связанные с BTCPay Server, самостоятельно размещаемым процессором биткоин-платежей, после того как проект подтвердил, что критическая уязвимость BTCPay Server активно эксплуатируется. Производитель аппаратных кошельков Foundation и биткоин‑зин Citadel21 сообщили об опустошённых нодах за несколько часов до того, как BTCPay опубликовал собственное публичное предупреждение. Инцидент, раскрытый 7 августа 2026 года, вынудил мерчантов, биржи и бэкенды кошельков, работающие на этом ПО, в спешке искать решение, пока кражи всё ещё продолжались.
Summary
Ключевые выводы
- BTCPay Server подтвердил наличие критической, активно эксплуатируемой уязвимости и 7 августа 2026 года выпустил версию 2.4.2 для её устранения.
- У производителя аппаратных кошельков Foundation и биткоин‑зина Citadel21 были «выметены» Lightning-ноды: каналы были принудительно закрыты, а средства выведены.
- Основатель Николя Дорье заявил, что баг был найден только потому, что разработчик Крейг Роу из Sparrow Wallet потерял средства и проанализировал логи — а не в результате аудитов с помощью ИИ.
- BTCPay является самостоятельно размещаемым решением, то есть нет центрального оператора, который мог бы установить патч за пользователей; каждый владелец сервера должен обновляться самостоятельно.
- Пользователям предписано обновить macaroons и файлы учётных данных после установки патча, поскольку украденные креденшалы могут по‑прежнему давать доступ даже после обновления.
Эксплуатация критической уязвимости в Lightning-нодах BTCPay Server
Суть проблемы проста, но серьёзна: из‑за изъяна в BTCPay Server злоумышленники могли получить доступ к Lightning-нодам и опустошить их, не взламывая отдельно горячий кошелёк пользователя. BTCPay опубликовал срочное уведомление в 11:51 по восточному времени: «В BTCPay Server имеется критическая уязвимость, которая активно эксплуатируется и может привести к потере средств». Проект призвал мерчантов немедленно обновиться или выключить свои серверы, если они не могут установить патч сразу. Сообщается, что этот пост набрал 550 000 просмотров менее чем за пять часов — показатель того, насколько быстро тревога распространилась по сообществу биткоин‑платежей.
Обзор инцидента и выпуск патча
Дорье, основатель BTCPay, в то же утро опубликовал версию 2.4.2 с жёстким предупреждением в начале релиз‑нотов: «В этом релизе содержится исправление критической уязвимости, которая активно эксплуатируется. Вам нужно обновиться как можно быстрее». Интеграторам также было предписано обновить NBXplorer, бэкенд BTCPay для отслеживания кошельков, до версии 2.6.10. Релиз дополнительно ограничивает частоту публичного создания инвойсов по платёжным запросам и помечает девять методов контроллеров в пяти файлах как недоступные для маршрутизации, закрывая конечные точки, которые по ошибке были доступны по HTTP.
Пострадавшие пользователи и детали воздействия
По словам Зака Херберта, генерального директора Foundation (компании‑производителя аппаратного кошелька Passport), его нода уже исчезла ещё до того, как он увидел предупреждение. «Наша нода Foundation была за ночь опустошена атакующими», — написал он, позже уточнив, что пострадала только Lightning-нода, использовавшаяся для обработки платежей, — горячий кошелёк компании не был затронут, но «все каналы были закрыты, а средства выведены». hodlonaut, псевдонимный комментатор и создатель Citadel21, сообщил о той же схеме, написав, что Lightning-нода зина «только что была выметена», хотя он отметил, что на кону не было значительных средств. Как минимум ещё один оператор в ответ на предупреждение BTCPay описал закрытые каналы и опустошённые балансы. Ни Херберт, ни hodlonaut не раскрыли точные суммы, и никакой сводной оценки числа затронутых нод или общего объёма украденного биткоина пока не публиковалось.
Обнаружение и характер уязвимости
Этот изъян не был выявлен автоматическим сканированием — он всплыл только после того, как кого‑то ограбили. Эта деталь важна, потому что она показывает разрыв между тем, как должны работать инструменты безопасности биткоина, и тем, как на самом деле был найден именно этот баг.
Обнаружение разработчиком против аудитов на базе ИИ
Дорье приписал заслугу Крейгу Роу, разработчику Sparrow Wallet, который сумел понять, что происходит, после того как пострадали его собственные средства. «Нам невероятно повезло, что пострадал именно разработчик, который смог проанализировать логи и разобраться, что происходит», — написал Дорье. «Каким‑то образом это не было найдено сканами ИИ, а было обнаружено тем, что он потерял деньги». Это признание примечательно, учитывая, что Bitcoin Red Team — волонтёрская группа, которой BTCPay поблагодарил за раскрытие — на предыдущей неделе проводила аудиты открытого биткоин‑стека с помощью ИИ. Дорье подтвердил, что сканы группы пропустили именно этот баг. «В отчёте ИИ, который мы получили от red team, этого бага не было, — сказал он. — Но этот баг был действительно хитрым, я не удивлён, что простой скан его не нашёл или посчитал низкорисковым».
Уточнение различий между багами
BTCPay не раскрыл подробности уязвимости, которую эксплуатировали атакующие, но Дорье прямо заявил, что это не тот обход двухфакторной аутентификации, который уже указан в changelog проекта. После того как пользователь опубликовал сгенерированное ИИ объяснение, приписавшее атаку этому уже раскрытому багу, Дорье внёс ясность: «Этот баг был найден Red team, но это не та критическая уязвимость, о которой идёт речь». Раскрытый обход 2FA затрагивал Greenfield, API BTCPay, и был исправлен 4 августа — он позволял получить доступ к аккаунтам, защищённым приложением‑аутентификатором, только по email и паролю, хотя экран входа в браузере корректно требовал 2FA на всём протяжении. Полный технический разбор активно эксплуатируемой уязвимости ещё не опубликован. Ключевой контрибьютор Uncle Rockstar заявил, что команда «работает с Bitcoin Red Team над полной обработкой деталей уязвимости и вскоре опубликует подробный технический пост».
Операционные сложности и шаги по устранению последствий
Установка патча — это только половина работы, и именно это разделение ответственности показывает структурную слабость в том, как обеспечивается безопасность самостоятельно размещаемой биткоин‑инфраструктуры.
Ответственность за патч в самостоятельно размещаемом ПО
Поскольку BTCPay — это самостоятельно размещаемое решение, не существует центрального оператора, который мог бы разом развернуть исправление на всех инсталляциях. Каждый мерчант, биржа и кошелёк, использующие это ПО, должны установить обновление на своей машине самостоятельно — и в данном случае кражи уже шли полным ходом, прежде чем большинство пользователей вообще увидели предупреждение. Это ключевой компромисс самостоятельно размещаемой инфраструктуры: она устраняет единую точку отказа для цензуры или отключения, но также означает, что критический патч защищает только тех операторов, которые достаточно быстро его устанавливают.
Обновление учётных данных и продолжающиеся риски безопасности
Обновление ПО само по себе не захлопывает дверь за злоумышленником, который уже получил доступ. BTCPay призвал пользователей выполнить полное обновление macaroons и файла macaroons.db — файлов учётных данных, которые позволяют доступ к Lightning‑ноде LND, — а также обновить строки аутентификации для других Lightning‑бэкендов. Всем, кто создавал ончейн‑горячий кошелёк внутри BTCPay, было предписано переместить эти средства и пересоздать кошелёк с нуля. Калудис, представитель кошелька ZEUS на базе LND, сформулировал риск предельно ясно: «Не думайте, что вы в безопасности после обновления». Украденные macaroons переживают обновление ПО, то есть злоумышленник, скопировавший креденшалы до установки патча, сохраняет доступ к ноде до тех пор, пока эти файлы не будут уничтожены и выпущены заново — что соответствует описанию жертв: каналы принудительно закрыты и балансы выведены, а не повторный взлом самого сервера.
Контекст недавних сбоев безопасности биткоин‑инфраструктуры
Это предупреждение не появилось в вакууме. Оно прозвучало на девятый день того, что уже вырисовывается как один из самых тяжёлых периодов для безопасности биткоин‑инфраструктуры в недавней памяти, и это совпадение по времени поднимает более широкий вопрос о том, успевают ли инструменты, созданные для поиска таких багов, за темпами выхода нового ПО.
Параллельные инциденты в биткоин‑«железе» и сервисах
Баг в прошивке Coldcard 2021 года, из‑за которого генерация сид‑фразы шла через слабый программный рандомайзер, с 30 июля привёл к утечке примерно 114 млн $ в BTC, затронув более 5200 адресов; некоторые жертвы сообщили о потере всех сбережений. Затем 3 августа своп‑мост Boltz приостановил работу на неопределённый срок, заявив, что атакующие «теперь итеративно действуют быстрее, чем команда нашего размера может находить и исправлять уязвимости». Уязвимость BTCPay Server стала третьим значимым сбоем безопасности в биткоин‑смежной инфраструктуре менее чем за две недели.
Ограничения аудитов Bitcoin Red Team
Сама Bitcoin Red Team сформировалась как прямая реакция на инцидент с Coldcard, и её ранние результаты впечатляют: Калле, один из организаторов группы, сообщил, что 16 исследователей за 27,5 часа подали 4962 находки по 390 проектам, включая 85 критических и 635 высокосерьёзных уязвимостей. Тем не менее собственные сканы группы с помощью ИИ пропустили именно тот баг, который сейчас эксплуатируется против пользователей BTCPay, — пробел, который Дорье признал напрямую. Этот промах подчёркивает более широкую проблему для отрасли: автоматизированные инструменты безопасности могут выдавать большой объём находок, но хитрые логические баги по‑прежнему могут требовать участия человека — иногда уже потерявшего деньги, — чтобы заметить то, что сканирование упускает.
Сам биткоин никак на всё это не отреагировал. В пятницу днём актив торговался около 64 800 $, прибавив 0,7% за 24 часа и 2,6% за неделю, по данным CoinGecko, — напоминание о том, что сбои безопасности на уровне инфраструктуры биткоин‑экосистемы не обязательно двигают цену актива, вокруг которого она построена, даже когда потери реальны и остаются невозмещёнными.
FAQ
В чём заключалась основная проблема с BTCPay Server 7 августа 2026 года?
Критическая уязвимость активно эксплуатировалась, позволяя злоумышленникам опустошать Lightning-ноды пользователей, из‑за чего BTCPay выпустил срочный патч и призвал операторов немедленно обновиться или выключить свои серверы.
Кто был среди конкретных жертв, пострадавших от уязвимости BTCPay Server?
Среди заметных жертв были производитель аппаратных кошельков Foundation, чей платёжный узел, связанный с Passport, был опустошён за ночь, и биткоин‑зин Citadel21, чья Lightning-нода была «выметена» с принудительным закрытием каналов.
Является ли эксплуатируемая уязвимость той же самой, что и ранее раскрытый обход двухфакторной аутентификации?
Нет. Основатель BTCPay Николя Дорье уточнил, что активно эксплуатируемый баг отличается от обхода двухфакторной аутентификации, уже раскрытого в changelog проекта и исправленного 4 августа.
Что должны сделать пользователи BTCPay Server после установки патча?
Пользователи должны обновить macaroons и файлы учётных данных, поскольку украденные креденшалы могут пережить обновление ПО и продолжать давать злоумышленникам несанкционированный доступ к Lightning-нодам даже после установки патча.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»В чём заключалась основная проблема с BTCPay Server 7 августа 2026 года?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Критическая уязвимость активно эксплуатировалась, позволяя злоумышленникам опустошать Lightning-ноды пользователей, из-за чего BTCPay выпустил срочный патч и призвал операторов немедленно обновиться или выключить свои серверы.»}},{«@type»:»Question»,»name»:»Кто был среди конкретных жертв, пострадавших от уязвимости BTCPay Server?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Среди заметных жертв были производитель аппаратных кошельков Foundation, чей платёжный узел, связанный с Passport, был опустошён за ночь, и биткоин-зин Citadel21, чья Lightning-нода была «выметена» с принудительным закрытием каналов.»}},{«@type»:»Question»,»name»:»Является ли эксплуатируемая уязвимость той же самой, что и ранее раскрытый обход двухфакторной аутентификации?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет. Основатель BTCPay Николя Дорье уточнил, что активно эксплуатируемый баг отличается от обхода двухфакторной аутентификации, уже раскрытого в changelog проекта и исправленного 4 августа.»}},{«@type»:»Question»,»name»:»Что должны сделать пользователи BTCPay Server после установки патча?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Пользователи должны обновить macaroons и файлы учётных данных, поскольку украденные креденшалы могут пережить обновление ПО и продолжать давать злоумышленникам несанкционированный доступ к Lightning-нодам даже после установки патча.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

