Una vulnerabilità nelle versioni precedenti alla 2.4.2 ha esposto le credenziali LND di nodi Lightning connessi; la community risponde con un bounty e la BTCPay Server Foundation premia i ricercatori che l’hanno segnalata.
Sostenitori di BTCPay Server hanno annunciato lunedì 11 agosto 2026 un bounty di recupero pari al 10% dei fondi restituiti, con un tetto massimo di 3 BTC in caso di recupero integrale. Il meccanismo è destinato alle vittime dell’exploit reso pubblico venerdì 8 agosto.
Secondo l’advisory di sicurezza del progetto, tutte le versioni di BTCPay Server precedenti alla 2.4.2, incluse le release candidate della stessa versione, contenevano una vulnerabilità che permetteva a un attaccante di ottenere le credenziali LND admin macaroon dalle istanze colpite. Con queste credenziali l’attaccante otteneva accesso completo ai nodi Lightning connessi e ai wallet associati. I wallet on-chain, inclusi gli hot wallet, non sono stati compromessi. Chi utilizza implementazioni Lightning diverse da LND, o non usa Lightning, non è esposto a questo specifico rischio, ma il team ha raccomandato comunque l’aggiornamento.
Tra i nodi colpiti figurano quelli di Foundation e Citadel21, i cui operatori hanno confermato pubblicamente il drenaggio dei fondi. BTCPay non ha comunicato l’ammontare complessivo sottratto né il numero di nodi interessati.
La BTCPay Server Foundation ha stanziato 0,21 BTC ciascuno per il ricercatore di sicurezza Craig Raw – sviluppatore di Sparrow Wallet, anch’egli tra le vittime – e per il Bitcoin Red Team, il gruppo volontario di ricercatori che comprende Rob Hamilton, Calle ed Evan Kaloudis, per la segnalazione responsabile della falla. Un postmortem dettagliato è in preparazione, e il team ha annunciato l’introduzione di processi più robusti di code scanning con il supporto di organizzazioni esterne.
BTCPay ha anche indicato che l’intelligenza artificiale potrebbe aver accelerato la scoperta della vulnerabilità. Lo stesso vettore era emerso nel caso Coldcard e, poco prima, con Boltz, costretto a sospendere gli swap dopo attacchi AI-assistiti. La versione 2.4.2 di BTCPay Server è disponibile e corregge la vulnerabilità.





