BTCPay, Server

BTCPay Server: 3 BTC Bounty für Wiederherstellung gehackter Wallets

Veröffentlicht am: 11.08.2026 um 05:18 Uhr | Redaktion boerse-global.de

Nach Sicherheitsvorfall startet BTCPay Server ein Bounty-Programm: 10 Prozent der wiederhergestellten Summe als Belohnung für Hinweise.

BTCPay Server: Belohnungsprogramm zur Rückholung geleakter Lightning-Gelder
Ein beleuchteter Serverraum mit Fokus auf die Hardware-Indikatoren einer Netzwerkinfrastruktur. Illustration mit AI erstellt übermittelt durch boerse-global.de

Die Supportgemeinschaft des Open-Source-Zahlungsanbieters BTCPay Server hat am 10. August 2026 ein spezielles Wiederherstellungsprogramm ins Leben gerufen, um nach einem kritischen Sicherheitsvorfall verloren gegangene Gelder zurückzugewinnen. Im Rahmen dieses „Recovery-Bounty-Programms“ stellen Unterstützer Belohnungen in Aussicht, um den Verbleib entwendeter digitaler Vermögenswerte aufzuklären oder deren Rückführung zu ermöglichen.

Belohnungssystem für die Wiederherstellung von Wallets

Das am Montag initiierte Programm sieht vor, dass Informanten oder Entwickler, die zur erfolgreichen Wiederherstellung von Geldern aus kompromittierten LND-Wallets beitragen, eine Belohnung erhalten. Die Supportgemeinschaft hat hierfür eine Prämie in Höhe von 10 % der jeweils wiederhergestellten Summe ausgelobt. Diese Belohnung ist pro Fall auf einen Höchstwert von 3 BTC begrenzt.

Hintergrund dieser Maßnahme ist ein Exploit, der Nutzer von BTCPay Server-Versionen vor der Aktualisierung 2.4.2 betraf. Unterstützer der Plattform haben sich dazu verpflichtet, insgesamt bis zu 3 BTC für die Wiederherstellung geleakter Zugangsdaten bereitzustellen. Ziel ist es insbesondere, den Zugriff auf Lightning-Wallets zurückzuerlangen, deren LND-Macaroons durch die Sicherheitslücke in die Hände unbefugter Dritter gelangt waren.

Kritische Schwachstelle führte zu leeren Lightning-Knoten

Bereits am 7. August 2026 wurde die kritische Schwachstelle innerhalb der Software-Infrastruktur offengelegt. Den vorliegenden Berichten zufolge wurde die Lücke aktiv ausgenutzt, bevor ein entsprechender Patch verfügbar war. Angreifer konnten sich dabei Zugriff auf sogenannte LND-Macaroon-Zugangsdaten verschaffen. Diese administrativen Berechtigungen ermöglichten es den Tätern, die betroffenen Lightning-Knoten der Nutzer vollständig zu leeren.

Anzeige

Vorfälle wie dieser zeigen, wie schnell Sicherheitslücken in der digitalen Infrastruktur zu existenziellen Risiken für Unternehmen werden können. Dieses kostenlose E-Book unterstützt Verantwortliche dabei, proaktive Schutzmaßnahmen zu ergreifen und Sicherheitslücken effektiv zu schließen. Gratis-Report zur IT-Sicherheit jetzt herunterladen

Die technische Analyse des Vorfalls ergab, dass die Sicherheitslücke unter anderem einen Bypass der Zwei-Faktor-Authentifizierung (2FA) über die Greenfield-API-Basisauthentifizierung erlaubte. Am 10. August 2026 bestätigten sowohl die BTCPay Foundation als auch das Projekt Citadel21, dass zahlreiche Lightning-Knoten infolge dieses Exploits geleert wurden. In Fachkreisen wird zudem darüber diskutiert, dass der Einsatz von Künstlicher Intelligenz zur Entdeckung dieser spezifischen Schwachstelle beigetragen haben könnte.

Sicherheitsmaßnahmen und Entschädigungen für Entwickler

Um den Schaden zu begrenzen und die Infrastruktur abzusichern, wurde bereits am 7. August 2026 die Version 2.4.2 des BTCPay Servers veröffentlicht. Das Update behebt den kritischen Fehler und schränkt den Fernzugriff auf Lightning-Funktionen ein. Die Entwickler fordern alle Nutzer auf, umgehend auf die aktuelle Version zu aktualisieren. Nach der Installation des Patches ist eine Rotation des LND-Root-Keys sowie der Macaroons zwingend erforderlich, um bestehende unbefugte Zugriffe zu unterbinden. Zudem sollten Betreiber von Knoten ihre Bestände aus Hot Wallets vorübergehend sichern und sämtliche Aktivitäten auf unbefugte Transaktionen prüfen.

Anzeige

Wer sich mit der Absicherung geschäftlicher Daten und Systeme befasst, sollte auch die aktuellen rechtlichen Anforderungen sowie den Einfluss von KI auf die Bedrohungslage kennen. Erfahren Sie in diesem kostenlosen Leitfaden, welche Pflichten und neuen Cyberrisiken Unternehmer jetzt im Blick behalten müssen. Kostenloses E-Book zu Cyber-Bedrohungen anfordern

Flankierend zur Bewältigung der Krise hat die BTCPay Foundation Anerkennung für die Sicherheitsarbeit gezeigt. Am 10. August 2026 spendete die Organisation jeweils 0,21 BTC an Craig Raw sowie an das Bitcoin Red Team für deren Unterstützung bei der Identifizierung oder Behebung der Sicherheitsrisiken. Während die technischen Lücken durch den Patch geschlossen wurden, bleibt der Fokus der Gemeinschaft nun auf der finanziellen Schadensbegrenzung durch das neue Bounty-Programm.

Disclaimer...

de | wissenschaft | 69935583 |