Veiligheid9 augustus 2026

BTCPay-lek actief misbruikt: updaten alleen is niet genoeg

Een fout in de authenticatie van BTCPay Server liet aanvallers tweestapsverificatie omzeilen met alleen een e-mailadres en wachtwoord. Versie 2.4.2 dicht het gat, maar wie alleen bijwerkt is nog niet veilig: gestolen inloggegevens blijven werken.

Artikelafbeelding voor: BTCPay-lek actief misbruikt: updaten alleen is niet genoeg

BTCPay Server, de zelfgehoste betaalsoftware waarmee webshops bitcoin kunnen accepteren, waarschuwde op 7 augustus 2026 voor een kwetsbaarheid die op dat moment al actief werd misbruikt. Versie 2.4.2, uitgebracht op 8 augustus, dicht het gat. Wie een oudere versie draait, loopt risico op verlies van tegoeden.

De fout zat in de authenticatielaag van de Greenfield API. De code controleerde of er een FIDO2-beveiligingssleutel was geregistreerd, in plaats van of tweestapsverificatie überhaupt aanstond. Gebruikers met een gewone authenticator-app hebben doorgaans geen FIDO2-sleutel, en bij hen sloeg de API de tweede stap dus volledig over. Een e-mailadres en wachtwoord waren genoeg.

Wat er al is gebeurd

De Lightning-node van de BTCPay Foundation zelf werd leeggehaald voordat de waarschuwing naar buiten kwam. De node van Citadel21, beheerd door Hodlonaut, ging op dezelfde manier. Minstens één andere beheerder meldde hetzelfde. Een totaalbedrag is niet bekendgemaakt.

Het lek werd gevonden door Craig Raw, de ontwikkelaar achter Sparrow Wallet, nadat zijn eigen node was gecompromitteerd. Hij herleidde de aanval via de serverlogboeken.

Updaten is de eerste stap, niet de laatste

Dit is het deel dat het vaakst misgaat, en het is hier belangrijker dan de update zelf. De inloggegevens voor je Lightning-node, de zogeheten macaroons, staan als bestand op de schijf. Een aanvaller die vóór de patch binnen was, kan die hebben gekopieerd. Ze blijven daarna gewoon werken, want de update verandert daar niets aan.

Volgens de aanwijzingen van het project moet je na het bijwerken ook je Lightning-gegevens vervangen: verwijder macaroons.db en alle macaroon-bestanden en start je node opnieuw. Verplaats daarnaast het saldo van je on-chain hot wallet naar een nieuwe wallet, en stap voor koppelingen over op API-sleutels met een beperkt bereik in plaats van volledige toegang. De patch schakelt Basic Authentication voortaan standaard uit, vijf minuten na het aanmaken van een account. Naast BTCPay zelf is er een bijbehorende update voor NBXplorer, versie 2.6.10.

Wat dit zegt over geautomatiseerd testen

Er zit een ongemakkelijk detail aan dit verhaal. De audit van het Bitcoin Red Team, afgerond op 5 augustus, ging in 27,5 uur door 390 open source projecten en leverde 4.962 bevindingen op, waarvan 85 kritiek. Dit lek zat er niet bij.

Dat maakt die audit niet waardeloos, maar het corrigeert wel de indruk die zo'n cijfer kan wekken. Geautomatiseerd zoeken vindt patronen die het herkent. Een logische fout waarbij de verkeerde voorwaarde wordt gecontroleerd — de code doet precies wat er staat, alleen staat er het verkeerde — ontsnapt daar makkelijk aan. Het lek werd uiteindelijk gevonden door iemand die zijn eigen logboeken doorspitte nadat hij bestolen was.

Wat je hieraan hebt

Draai je zelf een BTCPay-instantie, dan is de volgorde: eerst bijwerken naar 2.4.2 via Admin Dashboard, Server, Maintenance, Update, en daarna in de voettekst controleren of er echt 2.4.2 staat. Kun je niet direct bijwerken, zet de instantie dan offline tot je dat wel kunt.

Werk daarna de macaroons bij en verplaats je hot wallet. Sla je die stap over, dan heb je het slot vervangen maar de oude sleutel bij de vorige bewoner gelaten.

Gebruik je geen BTCPay maar wel een webshop die bitcoin accepteert, vraag dan bij je betaaldienstverlener na welke versie er draait. En de bredere les die ook geldt als je niets met Lightning doet: bij een inbraak is het wachtwoord wijzigen zelden genoeg. Sessietokens, API-sleutels en gekoppelde apparaten blijven werken tot je ze zelf intrekt.

Bronnen: BTCPay Server (waarschuwing 7 augustus 2026), Craig Raw (Sparrow Wallet), TechTimes (8 augustus 2026), Crypto Briefing. Laatst gecontroleerd: 9 augustus 2026.

#BTCPay#Lightning#security#self-custody