{"id":200233,"date":"2026-08-09T10:00:00","date_gmt":"2026-08-09T09:00:00","guid":{"rendered":"https:\/\/cryptonews.com\/de\/news\/btcpay-sicherheitsluecke-notfallupdate\/"},"modified":"2026-08-09T10:00:00","modified_gmt":"2026-08-09T09:00:00","slug":"btcpay-sicherheitsluecke-notfallupdate","status":"publish","type":"post","link":"https:\/\/cryptonews.com\/de\/news\/btcpay-sicherheitsluecke-notfallupdate\/","title":{"rendered":"BTCPay-Notfallupdate nach Angriffen auf Lightning-Nodes"},"content":{"rendered":"
BTCPay Server, eine selbstgehostete Bitcoin-Zahlungsinfrastruktur, hat am 7. August 2026 eine kritische, aktiv ausgenutzte Sicherheitsl\u00fccke best\u00e4tigt. Angreifer r\u00e4umten dabei Lightning-Nodes mehrerer Betreiber leer, bevor die meisten Nutzer von der Warnung erfahren hatten.<\/p>
<\/span><\/p> BTCPay ver\u00f6ffentlichte um 11:51 Uhr ET eine dringende Mitteilung, wonach eine kritische Sicherheitsl\u00fccke aktiv ausgenutzt werde und zu Verlusten von Geldern f\u00fchren k\u00f6nne. Der Beitrag erreichte innerhalb von f\u00fcnf Stunden mehr als 550.000 Aufrufe. Dies zeigt, wie schnell sich die Warnung in der Bitcoin-Zahlungscommunity verbreitete.<\/p> Gr\u00fcnder Nicolas Dorier ver\u00f6ffentlichte am selben Morgen Version 2.4.2 und forderte Nutzer in den Release Notes zu einem schnellstm\u00f6glichen Update auf. Integratoren wurden zus\u00e4tzlich aufgefordert, das Wallet-Tracking-Backend NBXplorer auf Version 2.6.10 zu aktualisieren. Der Patch begrenzt au\u00dferdem die \u00f6ffentliche Erstellung von Invoices und markiert neun Controller-Methoden als nicht mehr routbar, um versehentlich erreichbare HTTP-Endpunkte zu schlie\u00dfen. Die bereits bestehende Berichterstattung zur BTCPay-Sicherheitsl\u00fccke<\/a> liefert zus\u00e4tzlichen Kontext zum Notfall-Update.<\/p> <\/span><\/p> Weil BTCPay selbstgehostet betrieben wird, gibt es keine zentrale Instanz, die den Patch f\u00fcr alle Installationen gleichzeitig ausrollen kann. Jeder Merchant, jede B\u00f6rse und jeder Wallet-Betreiber muss das Update eigenst\u00e4ndig einspielen. In diesem Fall liefen die Diebst\u00e4hle bereits, bevor die meisten Nutzer die Warnung sahen.<\/p> BTCPay weist zudem darauf hin, dass ein Software-Update allein nicht ausreicht. Nutzer sollen ihre Macaroon-Dateien und die macaroons.db erneuern sowie Authentifizierungsstrings f\u00fcr andere Lightning-Backends zur\u00fccksetzen, da gestohlene Zugangsdaten auch nach dem Patch weiterhin Zugriff erm\u00f6glichen k\u00f6nnen.<\/p> <\/span><\/p> Zu den best\u00e4tigten Betroffenen z\u00e4hlt der Hardware-Wallet-Hersteller Foundation. CEO Zach Herbert teilte mit, der Lightning-Node des Unternehmens sei \u00fcber Nacht leerger\u00e4umt worden. Betroffen gewesen sei ausschlie\u00dflich der f\u00fcr die Zahlungsabwicklung genutzte Node; die Hot Wallet sei unangetastet geblieben. Auch hodlonaut, ein pseudonymer Kommentator hinter dem Bitcoin-Zine Citadel21, meldete einen leerger\u00e4umten Node und erkl\u00e4rte, dass dort keine nennenswerten Betr\u00e4ge lagen. Eine Gesamtsumme der gestohlenen Mittel wurde bislang nicht ver\u00f6ffentlicht.<\/p> Bemerkenswert ist der Entdeckungsweg: Dorier zufolge wurde die L\u00fccke nicht durch automatisierte KI-Scans gefunden, sondern nachdem Sparrow-Wallet-Entwickler Craig Raw selbst Gelder verloren und die Logs analysiert hatte. Das freiwillige Bitcoin Red Team hatte in der Woche zuvor KI-gest\u00fctzte Audits \u00fcber den Open-Source-Stack laufen lassen, doch laut Dorier fehlte genau dieser Fehler im Bericht.<\/p> Dorier stellte au\u00dferdem klar, dass es sich nicht um die bereits am 4. August behobene 2FA-Bypass-L\u00fccke in BTCPays API Greenfield handelt, sondern um einen separaten Fehler. Ein vollst\u00e4ndiger technischer Bericht zur Ursache der aktiv ausgenutzten L\u00fccke steht laut Core-Contributor Uncle Rockstar noch aus.<\/p>Selbstgehostete Infrastruktur als Schwachstelle<\/strong><\/h2>
Betroffene und Entdeckung der L\u00fccke<\/strong><\/h2>
Einordnung in eine schwierige Woche f\u00fcr Bitcoin-Infrastruktur<\/strong><\/h2>