Vào thứ Hai, Bitcoin hầu như không thay đổi và dao động quanh mức 64.000 đô la; trong khi đó, những người ủng hộ BTCPay Server đã hứa trả thưởng lên đến 3 $BTC cho việc hoàn trả các khoản tiền bị đánh cắp, kết quả của một lỗ hổng nghiêm trọng trong phần mềm thanh toán mã nguồn mở.
Sự thiếu nhiệt tình cho thấy các nhà giao dịch có lẽ coi sự kiện này là mối đe dọa đối với các nhà bán lẻ và người dùng Lightning, nhưng không phải đối với Bitcoin. Vốn hóa thị trường của Bitcoin được định giá ở mức 1,28 nghìn tỷ đô la và, theo dữ liệu từ CoinMarketCap, nó đã giảm khoảng nửa phần trăm. Vụ tấn công đã ảnh hưởng đến phần mềm được xây dựng dựa trên Bitcoin, chứ không phải chính mạng lưới.
Giá cả vẫn ổn định trong khi một số nút Lightning bị cạn kiệt
Vào ngày 7 tháng 8, BTCPay Server đã báo cáo về lỗ hổng và kêu gọi người dùng nâng cấp lên phiên bản 2.4.2 hoặc dừng máy chủ của họ cho đến khi vấn đề được khắc phục. Trong số những người dùng báo cáo về cuộc tấn công vào các nút Lightning của họ có Foundation và Citadel21. Tuy nhiên, BTCPay đã không cung cấp thông tin về tổng thiệt hại hoặc số lượng nút bị ảnh hưởng.
Dự án tuyên bố rằng ví của chính họ trên blockchain, bao gồm ví nóng, đã không bị ảnh hưởng. Thay vào đó, những kẻ tấn công có thể đã lấy được thông tin đăng nhập quản trị viên LND (macaroon) từ các phiên bản BTCPay dễ bị tổn thương và sử dụng chúng để quản lý các ví Lightning được kết nối.
Các nhà tài trợ đóng góp 10% từ bất kỳ lợi nhuận nào thu hồi được
Để giúp những người bị ảnh hưởng lấy lại tiền của họ, những người ủng hộ BTCPay đã hứa trả thưởng 10% từ bất kỳ số tiền bị đánh cắp nào được hoàn trả, nhưng không quá 3 $BTC nếu toàn bộ số tiền được trả lại.
Quỹ BTCPay Server Foundation cũng tặng 0,21 $BTC cho nhà nghiên cứu bảo mật Craig Rowe và Quỹ Bitcoin Red Team vì đã phát hiện và báo cáo bí mật về lỗ hổng. Rowe, nhà phát triển ví Sparrow Wallet, cho biết ông cũng nằm trong số những người bị ảnh hưởng.
Lỗ hổng liên quan đến macaroon cho phép kẻ tấn công làm gì?
Tất cả các phiên bản máy chủ BTCPay trước 2.4.2 đều dễ bị ảnh hưởng bởi lỗ hổng liên quan đến LND và macaroon. Công ty BTCPay chưa công khai gán một mã nhận diện (ID) CVE nào cho lỗ hổng này.
Macaroon là một loại thông tin đăng nhập xác thực được LND sử dụng để ủy quyền truy cập API. Lỗ hổng cho phép kẻ tấn công lấy được macaroon quản trị viên LND từ máy chủ bị xâm nhập, cho phép họ kiểm soát nút Lightning và các ví liên kết.
Cơ chế cập nhật sẽ có sẵn thông qua bảng điều khiển quản trị viên → Máy chủ → Bảo trì → Cập nhật, nơi các nhà điều hành có thể kiểm tra xem phiên bản 2.4.2 có được hiển thị ở chân trang hay không. Nếu họ không thể thực hiện cập nhật ngay lập tức, BTCPay khuyến nghị nên tắt máy chủ.
Chỉ việc áp dụng các bản vá có thể không đủ. Các nhà điều hành cần cập nhật thông tin đăng nhập Lightning và các tệp Macaroon của họ, vì thông tin đăng nhập bị đánh cắp vẫn có thể còn hiệu lực. Theo tài liệu của LND, việc xóa các tệp Macaroon không làm cho các thông tin đăng nhập đã cấp trước đó trở nên vô hiệu - cần phải thay thế cơ sở dữ liệu Macaroon.
Trong phiên bản 2.4.2, một lỗi riêng biệt liên quan đến việc bỏ qua xác thực hai yếu tố TOTP thông qua xác thực cơ bản Greenfield, được báo cáo vào ngày 4 tháng 8, cũng đã được sửa. Tuy nhiên, tình huống này không liên quan đến lỗ hổng LND hiện đang bị kẻ tấn công khai thác.
Tại sao phần mềm xung quanh lại là điểm yếu
Lỗ hổng này chủ yếu liên quan đến cơ sở hạ tầng, vì khiếm khuyết được đề cập thuộc về lớp ứng dụng của BTCPay, chứ không phải các quy tắc đồng thuận hoặc mật mã mà Bitcoin dựa trên đó. Kết quả là Bitcoin tiếp tục hoạt động mà không gặp bất kỳ vấn đề nào.
Một lượng dữ liệu đáng kể vẫn có sẵn. BuiltWith chỉ ra rằng 248 trang web đã sử dụng BTCPay Server vào các thời điểm khác nhau, bao gồm 74 trang web đang hoạt động, mặc dù các phép đo này không bao gồm các cài đặt riêng tư.
Trong khi đó, theo dữ liệu từ 1ML, có khoảng 5585 nút Lightning đang hoạt động và tổng số $BTC có sẵn trong chúng là khoảng 2640 $BTC. Công ty River tuyên bố rằng việc sử dụng Bitcoin của các nhà bán lẻ đã tăng 74% vào năm 2025 và các giao dịch hàng tháng trên mạng Lightning sẽ vượt quá 1 tỷ đô la.
Trí tuệ nhân tạo từ cả hai phía của cuộc khai thác
BTCPay tuyên bố rằng sự cố này nhấn mạnh cách AI đang thay đổi an ninh phần mềm. Phân tích mã chất lượng cao hơn với sự trợ giúp của AI có thể giúp các nhà bảo vệ tìm ra lỗ hổng nhanh hơn, đồng thời giảm chi phí cho những kẻ tấn công trong việc nghiên cứu các cơ sở mã nguồn mở lớn.
Vấn đề này không chỉ giới hạn ở phần mềm thanh toán. Vụ rò rỉ dữ liệu gần đây của Coldcard đã dẫn đến việc khoảng 1816 $BTC bị đánh cắp từ hơn 5200 địa chỉ, và hậu quả đã vượt ra ngoài số tiền bị đánh cắp, khi công ty tạm thời thay đổi phương pháp lưu trữ dữ liệu của họ.
Công ty Chainalysis cũng cảnh báo rằng phân tích bằng AI và việc hợp lý hóa hợp đồng thông minh (smart contract) có thể giúp mở rộng quy mô các cuộc tấn công vào mã được kiểm tra kém dễ dàng hơn.
Đối với cơ sở hạ tầng của Bitcoin, bài học này vượt ra ngoài bất kỳ lỗi đơn lẻ nào: AI có thể đẩy nhanh việc phát hiện lỗ hổng, nhưng các cuộc tấn công thành công có thể có những hậu quả vượt xa mã bị xâm phạm, từ việc làm trống ví và gián đoạn thanh toán đến các cuộc điều tra và thay đổi cách các công ty xử lý dữ liệu khách hàng.







