Bitcoin hampir tidak berubah pada hari Senin, bergerak di sekitar $64.000; sementara itu, pendukung BTCPay Server berjanji hadiah hingga 3 $BTC untuk pengembalian dana yang dicuri akibat kerentanan kritis dalam perangkat lunak pembayaran sumber terbuka.
Kurangnya antusiasme berarti pedagang kemungkinan melihat peristiwa ini sebagai ancaman bagi penjual dan pengguna Lightning, tetapi bukan untuk Bitcoin. Kapitalisasi pasar Bitcoin diperkirakan $1,28 triliun, dan menurut CoinMarketCap, turun sekitar setengah persen. Peretasan berdampak pada perangkat lunak yang dibangun di atas Bitcoin, bukan jaringan itu sendiri.
Harga Tetap Stabil Sementara Beberapa Node Lightning Dikuras
Pada 7 Agustus, BTCPay Server melaporkan kerentanan dan mendesak pengguna untuk memperbarui ke versi 2.4.2 atau menghentikan server mereka sampai masalah diperbaiki. Di antara pengguna yang melaporkan serangan pada node Lightning mereka adalah Foundation dan Citadel21. Namun, BTCPay tidak memberikan informasi tentang total kerusakan atau jumlah node yang terpengaruh.
Proyek tersebut menyatakan bahwa dompet blockchain mereka sendiri, termasuk dompet panas, tidak terpengaruh. Sebaliknya, penyerang mungkin telah mendapatkan LND admin macaroon dari instance BTCPay yang rentan dan menggunakannya untuk mengontrol dompet Lightning yang terhubung.
Pendukung Menyumbangkan 10% dari Setiap Keuntungan yang Diperoleh
Untuk membantu para korban mendapatkan kembali dana mereka, pendukung BTCPay berjanji akan memberikan hadiah sebesar 10% dari jumlah yang dicuri yang dikembalikan, tetapi tidak lebih dari 3 $BTC jika jumlah penuhnya dikembalikan.
Yayasan BTCPay Server Foundation juga menyumbangkan 0,21 $BTC masing-masing kepada peneliti keamanan Craig Rowe dan Bitcoin Red Team Foundation atas penemuan dan pelaporan kerentanan secara rahasia. Rowe, pengembang dompet Sparrow Wallet, menyatakan bahwa dia juga termasuk di antara para korban.
Apa yang Memungkinkan Penyerang Melakukan Kerentanan Macaroon?
Semua versi BTCPay Server sebelum 2.4.2 rentan. Perusahaan BTCPay belum secara publik memberikan identifier CVE untuk masalah ini.
Macaroon adalah jenis kredensial otentikasi yang digunakan LND untuk mengotorisasi akses ke API. Kerentanan memungkinkan penyerang mendapatkan macaroon admin LND dari server yang terinfeksi, memberikan mereka kendali atas node Lightning dan dompet yang terkait.
Mekanisme pembaruan seharusnya tersedia melalui dashboard admin → Server → Maintenance → Update, di mana operator dapat memeriksa apakah versi 2.4.2 ditampilkan di footer. Jika mereka tidak dapat memperbarui segera, BTCPay merekomendasikan untuk mematikan server.
Hanya menerapkan patch mungkin tidak cukup. Operator perlu memperbarui kredensial Lightning dan file Macaroon mereka, karena kredensial yang dicuri mungkin masih valid. Menurut dokumentasi LND, menghapus file Macaroon tidak membatalkan kredensial yang sebelumnya dikeluarkan—basis data Macaroon juga perlu diganti.
Versi 2.4.2 juga memperbaiki bug terpisah yang melewati otentikasi dua faktor TOTP melalui otentikasi dasar Greenfield, yang dilaporkan pada 4 Agustus. Namun, situasi ini tidak terkait dengan kerentanan LND yang saat ini dieksploitasi oleh penyerang.
Mengapa Perangkat Lunak Sekitarnya Menjadi Titik Lemah
Insiden ini terutama terkait dengan infrastruktur, karena cacat yang dibahas ada di lapisan aplikasi BTCPay, bukan pada aturan konsensus atau kriptografi yang mendasari Bitcoin. Akibatnya, Bitcoin terus beroperasi tanpa masalah apa pun.
Sebagian besar data masih tersedia. BuiltWith menunjukkan bahwa 248 situs web telah menggunakan BTCPay Server pada berbagai waktu, termasuk 74 situs web aktif, meskipun pengukuran ini tidak mencakup instalasi pribadi.
Sementara itu, menurut 1ML, sekitar 5.585 node Lightning aktif, dengan total $BTC yang tersedia di dalamnya sekitar 2.640 $BTC. Perusahaan River mengklaim bahwa adopsi Bitcoin oleh penjual telah meningkat 74% menuju 2025, dan transaksi jaringan Lightning bulanan akan melebihi $1 miliar.
Kecerdasan Buatan dari Kedua Sisi Eksploitasi
BTCPay menyatakan bahwa insiden ini menyoroti bagaimana AI mengubah keamanan perangkat lunak. Analisis kode yang lebih baik dengan AI dapat membantu pembela menemukan kerentanan lebih cepat, tetapi juga dapat mengurangi biaya bagi penyerang untuk mempelajari basis kode sumber terbuka yang besar.
Masalah ini melampaui perangkat lunak pembayaran. Kebocoran data Coldcard baru-baru ini menyebabkan pencurian sekitar 1.816 $BTC dari lebih dari 5.200 alamat, dan dampaknya melampaui dana yang dicuri, karena perusahaan untuk sementara mengubah praktik penyimpanan datanya.
Chainalysis juga memperingatkan bahwa analisis AI dan penyederhanaan kontrak pintar dapat mempermudah penskalaan serangan terhadap kode yang kurang teruji.
Untuk infrastruktur Bitcoin, pelajaran ini melampaui bug individual apa pun: AI dapat mempercepat penemuan kerentanan, tetapi serangan yang berhasil dapat memiliki konsekuensi yang jauh melampaui kode yang dikompromikan, mulai dari menguras dompet dan mengganggu pembayaran hingga penyelidikan dan perubahan dalam cara perusahaan menangani data pelanggan.







