Close-up view of a bitcoin coin showing its intricate, digital design in a warm, dark ambiance.
Foto: Bastian Riccardi via Pexels

BTCPay blokkeert externe Lightning-toegang na diefstal via kritiek lek

Wie een Bitcoin-webshop of Lightning-node draait via BTCPay Server, moet nu handelen en niet alleen op de knop ‘update’ vertrouwen. Het populaire zelfgehoste betaalplatform heeft de externe toegang tot Lightning-nodes tijdelijk dichtgezet nadat aanvallers een kritiek lek misbruikten om inloggegevens buit te maken en geld weg te sluizen. De ingreep raakt precies de setups die veel merchants gebruiken om betalingen te ontvangen.

De kern van het probleem zit in zogenoemde macaroon-bestanden. Dat zijn geen wachtwoorden maar losse bestanden op de server die software toestemming geven om een LND-node aan te sturen, van saldo opvragen tot geld verzenden. Een ongeauthenticeerde aanvaller op afstand kon die bestanden bemachtigen en zo de node overnemen. Omdat het om kopieerbare bestanden gaat en niet om een inlog die je even reset, is dat een lastiger op te lossen probleem dan het lijkt.

Kerncijfers

  • Veilige versie BTCPay Server: 2.4.2
  • Meegeleverde LND-versie: 0.21.1
  • Publiek gemelde slachtoffers: 2 (Foundation en Citadel21)
  • Bekendmaking patch: 7 augustus 2026

Wat er precies misging

BTCPay bevestigde dat de kwetsbaarheid actief werd uitgebuit voordat de publieke waarschuwing naar buiten kwam. Aanvallers sloegen laat op vrijdagavond toe bij Lightning-nodes die achter BTCPay Server draaiden. Het team meldde dat gebruikers zijn geraakt en dat er geld is gestolen, maar houdt technische details voorlopig achter zodat operators tijd hebben om te patchen. Hoeveel bitcoin er in totaal verdween en hoeveel operators getroffen zijn, is niet bekendgemaakt.

Belangrijk detail voor wie in paniek raakt: het lek zat in de code van BTCPay Server zelf, niet in Bitcoin of in het onderliggende Lightning-protocol. De eigen on-chain wallets en hot wallets van BTCPay bleven buiten schot. Wel loopt geld in de eigen on-chain wallet van een LND-node risico, want dat saldo hoort bij dezelfde node die gecompromitteerd kon raken.

Updaten is niet genoeg

Hier zit het addertje dat veel operators zullen missen. Versie 2.4.2 installeert LND 0.21.1 en genereert bij standaardinstallaties automatisch nieuwe macaroon-credentials. Maar wie de node buiten BTCPay om blootstelde via een eigen reverse proxy, Tor-service of doorgestuurde poort, moet de inloggegevens apart vernieuwen. De update sluit die zelfbeheerde routes niet.

Het punt is simpel: patchen sluit de deur voor nieuwe aanvallers, maar maakt reeds gestolen macaroons niet ongeldig. Die blijven geldig tot een operator ze op nodeniveau intrekt en de bijbehorende root-sleutel vernietigt. Evan Kaloudis van de LND-gebaseerde ZEUS-wallet vatte het risico kernachtig samen: “Don’t assume you’re safe after upgrading.” Wie enkel bijwerkt en het intrekken van credentials overslaat, kan dus alsnog kwetsbaar blijven.

De externe toegang die nu is geblokkeerd, voorkomt dat wallets als Zeus verbinden via een BTCPay-domein of Tor onion-adres op Docker-installaties. Betalingen via Lightning blijven werken, en BTCPay zegt de optie voor toegang op afstand terug te zetten zodra dat veilig is. Het advies aan operators: controleer op onbekende peers, onverwachte channel-sluitingen, betalingen die je niet zelf deed en verschillen tussen je administratie en je saldo.

Twee bevestigde slachtoffers

Zeker twee partijen kwamen naar buiten met verliezen. Foundation-CEO Zach Herbert meldde dat de Lightning-node van de hardwarewallet-maker in de nacht werd leeggetrokken, met geforceerd gesloten kanalen en weggeveegde fondsen. Later verduidelijkte hij dat de hot wallet ongemoeid bleef. Ook Bitcoin-publicatie Citadel21 zag zijn Lightning-node leeggehaald. Geen van beide gaf een bedrag prijs.

Opvallend is hoe het lek boven water kwam. Volgens oprichter Nicolas Dorier werd de bug ontdekt doordat een ontwikkelaar, Craig Raw van Sparrow Wallet, geld verloor en de logs analyseerde, niet via geautomatiseerde audits. Dat zegt iets over de toestand van beveiliging in de sector. Het incident volgt kort op een lek in de Coldcard-hardwarewallet dat aan meer dan 100 miljoen dollar aan bevestigde verliezen werd gekoppeld. Los van elkaar, maar samen tekenen ze een zware week voor de software rond Bitcoin, terwijl het netwerk zelf ongeschonden bleef.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.