Un bug rimasto invisibile a decine di controlli di sicurezza ha permesso a degli attaccanti di prosciugare nodi Lightning appartenenti a utenti di BTCPay Server, costringendo il progetto a correre contro il tempo per rilasciare una patch mentre i fondi continuavano a sparire. La vulnerabilità BTCPay Server è stata segnalata come attivamente sfruttata il 7 agosto 2026, e tra le vittime figurano nomi noti dell’ecosistema bitcoin, tra cui il produttore di hardware wallet Foundation e la rivista Citadel21.
Summary
Punti chiaveVulnerabilità critica sfruttata nei nodi Lightning di BTCPay ServerChi è stato colpitoCome è stata scoperta la fallaNon è il bug del changelogLa corsa alle patch e i rischi ancora apertiPerché bisogna rigenerare le credenzialiUn contesto già segnato da falle di sicurezzaI limiti degli audit del Bitcoin Red TeamFAQQual è stato il problema principale di BTCPay Server il 7 agosto 2026?Chi sono alcune delle vittime specifiche colpite dalla vulnerabilità di BTCPay Server?La falla sfruttata è la stessa del bypass dell’autenticazione a due fattori già divulgato?Cosa devono fare gli utenti di BTCPay Server dopo aver applicato la patch?
Punti chiave
Il 7 agosto 2026 BTCPay Server ha avvertito che una falla critica era sotto attacco attivo, con nodi Lightning svuotati prima ancora dell’allerta pubblica.










