Saldırganlar, proje kritik bir BTCPay Server güvenlik açığının aktif olarak istismar edildiğini doğruladıktan sonra, Cuma gününü BTCPay Server’a bağlı Lightning node’larını sessizce boşaltarak geçirdi; bu yazılım, kendi kendine barındırılan bir bitcoin ödeme işlemcisi. Donanım cüzdan üreticisi Foundation ve bitcoin dergisi Citadel21, BTCPay’in kendi kamuya açık uyarısı yayınlanmadan birkaç saat önce boşaltılmış node’lar bildirdi. 7 Ağustos 2026’da açıklanan olay, yazılımı çalıştıran satıcıları, borsaları ve cüzdan arka uçlarını, hırsızlıklar hâlâ devam ederken bir düzeltme bulmak için telaşlandırdı.
Summary
Öne çıkan noktalar
- BTCPay Server, kritik ve aktif olarak istismar edilen bir güvenlik açığını doğruladı ve bunu yamalamak için 7 Ağustos 2026’da 2.4.2 sürümünü yayımladı.
- Donanım cüzdan üreticisi Foundation ve bitcoin dergisi Citadel21’in her ikisinin de Lightning node’ları süpürüldü; kanallar zorla kapatıldı ve fonlar boşaltıldı.
- Kurucu Nicolas Dorier, hatanın yalnızca bir geliştirici, Sparrow Wallet’tan Craig Raw, fon kaybedip günlükleri analiz ettiği için bulunduğunu; yapay zekâ destekli denetimlerle bulunmadığını söyledi.
- BTCPay kendi kendine barındırılan bir yazılımdır; bu da kullanıcılar adına yamayı uygulayacak merkezi bir işletmeci olmadığı anlamına gelir; her sunucu sahibi güncellemeyi bireysel olarak yapmak zorundadır.
- Kullanıcılara, yamadan sonra macaroons ve kimlik bilgisi dosyalarını yenilemeleri söyleniyor; çünkü çalınan kimlik bilgileri, güncellemeden sonra bile erişim sağlayabilir.
BTCPay Server Lightning Node’larında İstismar Edilen Kritik Güvenlik Açığı
Temel sorun basit ama ağır: BTCPay Server’daki bir kusur, saldırganların bir kullanıcının sıcak cüzdanını ayrıca ihlal etmelerine gerek kalmadan Lightning node’larına ulaşıp bunları boşaltmasına izin verdi. BTCPay, ET saatiyle 11:51’de acil bir bildiri yayımlayarak “BTCPay Server üzerinde aktif olarak istismar edilen kritik bir güvenlik açığı var ve bu, fon kaybına yol açabilir.” dedi. Proje, satıcılara derhal güncelleme yapmalarını veya hemen yamalayamıyorlarsa sunucularını kapatmalarını söyledi. Bu gönderi, bitcoin ödemeleri topluluğu genelinde alarmın ne kadar hızlı yayıldığının bir göstergesi olarak, bildirildiğine göre beş saat içinde 550.000 görüntülenmeyi geçti.
Olayın Genel Görünümü ve Yama Yayını
BTCPay’in kurucusu Dorier, aynı sabah 2.4.2 sürümünü yayımladı ve sürüm notlarının en üstüne sert bir uyarı koydu: “Bu sürüm, aktif olarak istismar edilen kritik bir güvenlik açığının düzeltmesini içerir. Mümkün olduğunca hızlı güncellemeniz gerekiyor.” Entegratörlere ayrıca BTCPay’in cüzdan izleme arka ucu olan NBXplorer’ı 2.6.10 sürümüne yükseltmeleri söylendi. Yayın ayrıca ödeme taleplerinde herkese açık fatura oluşturmayı hız sınırlamasına tabi tutuyor ve beş dosyadaki dokuz denetleyici metodunu yönlendirilemez olarak işaretleyerek, yanlışlıkla HTTP üzerinden erişilebilen uç noktaları kapatıyor.
Etkilenen Kullanıcılar ve Etki Ayrıntıları
Foundation’ın (Passport donanım cüzdanını üreten şirket) CEO’su Zach Herbert’e göre, uyarıyı görmeden önce bile node’u çoktan ortadan kaybolmuştu. “Foundation node’umuz gece boyunca saldırganlar tarafından boşaltıldı,” diye yazdı ve daha sonra yalnızca ödeme işlemede kullanılan Lightning node’unun vurulduğunu netleştirdi — şirketin sıcak cüzdanına dokunulmamıştı, ancak “tüm kanallar kapatıldı ve fonlar süpürüldü.” Citadel21’in arkasındaki takma adlı yorumcu hodlonaut da aynı modeli bildirdi ve derginin Lightning node’unun “az önce süpürüldüğünü” yazdı; ancak önemli miktarda fonun söz konusu olmadığını belirtti. En az bir başka işletmeci, BTCPay’in uyarısına verdiği yanıtlarda kapatılmış kanallar ve boşaltılmış bakiyeler tarif etti. Ne Herbert ne de hodlonaut tam tutarları açıklamadı ve etkilenen node sayısına veya kaybedilen toplam bitcoin miktarına dair toplu bir döküm yayımlanmadı.
Güvenlik Açığının Keşfi ve Doğası
Bu kusur otomatik taramalarla yakalanmadı — yalnızca birisi soyulduktan sonra ortaya çıktı. Bu ayrıntı önemli; çünkü bitcoin’in güvenlik araçlarının nasıl çalışması gerektiği ile bu özel hatanın gerçekte nasıl bulunduğu arasındaki boşluğu açığa çıkarıyor.
Geliştirici Odaklı Keşif ve Yapay Zekâ Denetimlerine Karşı
Dorier, Sparrow Wallet’ın arkasındaki geliştirici Craig Raw’a, kendi fonları etkilendikten sonra neler olduğunu bir araya getirdiği için kredi verdi. “Günlükleri analiz edip neler olduğunu anlayabilecek bir geliştiricinin etkilendiği için son derece şanslıydık,” diye yazdı Dorier. “Bu, bir şekilde yapay zekâ taramalarıyla değil, onun para kaybetmesiyle bulundu.” Bu itiraf, BTCPay’in ifşadan dolayı teşekkür ettiği gönüllü bir grup olan Bitcoin Red Team’in, önceki hafta boyunca bitcoin’in açık kaynak yığını üzerinde yapay zekâ destekli denetimler yürütmüş olması nedeniyle dikkat çekici. Dorier, grubun taramalarının bu özel hatayı kaçırdığını doğruladı. “Red team’den aldığımız yapay zekâ raporunda bu yoktu,” dedi. “Ama bu hata gerçekten sinsi, basit bir taramanın bunu bulamamasına ya da düşük riskli sanmasına şaşırmıyorum.”
Hatalar Arasındaki Farklara İlişkin Açıklama
BTCPay, saldırganların hangi kusuru istismar ettiğini ayrıntılandırmadı; ancak Dorier, bunun projede zaten değişiklik günlüğünde listelenen iki faktörlü kimlik doğrulama atlatması olmadığını açıkça belirtti. Bir kullanıcı, saldırıyı bu açıklanmış hataya bağlayan yapay zekâ tarafından üretilmiş bir açıklama paylaştıktan sonra Dorier kaydı düzeltti: “Bu hata Red team tarafından bulundu, bu söz konusu kritik hata değil.” Açıklanan 2FA atlatması, BTCPay’in API’si olan Greenfield’ı etkiledi ve 4 Ağustos’ta düzeltildi — bir kimlik doğrulama uygulamasıyla korunan hesaplara yalnızca e-posta ve parola ile erişilmesine izin veriyordu; ancak tarayıcı oturum açma ekranı boyunca 2FA’yı doğru şekilde zorunlu kılıyordu. Aktif olarak istismar edilen güvenlik açığına ilişkin tam teknik yazı hâlâ beklemede. Çekirdek katkıcı Uncle Rockstar, ekibin “Bitcoin Red Team ile birlikte güvenlik açığının ayrıntılarını tam olarak işlemek için çalıştığını ve kısa süre içinde ayrıntılı bir teknik gönderiyle takip edeceğini” söyledi.
Operasyonel Zorluklar ve İyileştirme Adımları
Yazılımı yamalamak işin yalnızca yarısı — ve bu bölünmüş sorumluluk, bu olayın kendi kendine barındırılan bitcoin altyapısının nasıl güvence altına alındığına dair yapısal bir zayıflığı açığa çıkardığı nokta.
Kendi Kendine Barındırılan Yazılımda Yama Sorumluluğu
BTCPay kendi kendine barındırıldığı için, her dağıtıma bir anda düzeltme gönderebilecek merkezi bir işletmeci yok. Yazılımı çalıştıran her satıcı, borsa ve cüzdan, güncellemeyi kendi makinesine uygulamak zorunda — ve bu durumda, çoğu kullanıcı uyarıyı görmeden önce hırsızlıklar çoktan başlamıştı. Bu, kendi kendine barındırılan altyapının belirleyici bir ödünleşimi: sansür veya kapatma için tek bir hata noktasını ortadan kaldırır, ancak aynı zamanda kritik bir yamanın yalnızca onu yeterince hızlı kuran işletmecileri koruduğu anlamına gelir.
Kimlik Bilgisi Yenileme ve Devam Eden Güvenlik Riskleri
Yazılımı güncellemek, içeri girmeyi başarmış bir saldırganın arkasından kapıyı kendiliğinden kapatmaz. BTCPay, kullanıcılardan bir macaroons’un ve macaroons.db dosyasının — bir LND Lightning node’una erişim sağlayan kimlik bilgisi dosyalarının — tam bir güncellemesini yapmalarını ve diğer Lightning arka uçları için de kimlik doğrulama dizelerini yenilemelerini istedi. BTCPay içinde zincir üstü bir sıcak cüzdan oluşturmuş olan herkesin, bu fonları taşımaları ve cüzdanı sıfırdan yeniden oluşturmaları söylendi. LND tabanlı ZEUS cüzdanının bir temsilcisi olan Kaloudis, riski açıkça ifade etti: “Yükselttikten sonra güvende olduğunuzu varsaymayın.” Çalınan macaroons, bir yazılım güncellemesinden sağ çıkar; bu da, yamadan önce kimlik bilgilerini kopyalamış bir saldırganın, bu dosyalar yok edilip yeniden oluşturulana kadar node erişimini koruduğu anlamına gelir — ki bu, mağdurların tarif ettikleriyle örtüşüyor: sunucunun ikinci kez ihlal edilmesinden ziyade, kanalların zorla kapatılması ve bakiyelerin süpürülmesi.
Son Dönemdeki Bitcoin Altyapı Güvenlik Başarısızlıklarının Bağlamı
Bu uyarı tek başına ortaya çıkmadı. Son dönemde bitcoin altyapı güvenliği için en zorlu dönemlerden birine dönüşen sürecin dokuzuncu gününde geldi ve bu zamanlama, bu hataları yakalamak için inşa edilen araçların, etraflarında yayımlanan yazılımlarla aynı hızda ilerleyip ilerlemediğine dair daha büyük bir soru ortaya çıkarıyor.
Bitcoin Donanımı ve Hizmetlerindeki Paralel Olaylar
Tohum üretimini zayıf bir yazılım rastgeleleştiricisi üzerinden yönlendiren 2021 tarihli bir Coldcard ürün yazılımı hatası, 30 Temmuz’dan bu yana yaklaşık 114$ milyon değerinde BTC’yi boşalttı; 5.200’den fazla adresi vurdu ve bazı mağdurlar hayat birikimlerini kaybettiklerini bildirdi. Ardından 3 Ağustos’ta, takas köprüsü Boltz hizmetini süresiz olarak durdurdu ve saldırganların “artık bizim büyüklüğümüzdeki bir ekibin bulup yamalayabileceğinden daha hızlı yineleme yaptığını” söyledi. BTCPay Server güvenlik açığı, iki haftadan kısa bir sürede bitcoin’e bitişik altyapıyı vuran üçüncü önemli güvenlik başarısızlığı oldu.
Bitcoin Red Team Denetimlerinin Sınırlamaları
Bitcoin Red Team’in kendisi, doğrudan Coldcard olayına yanıt olarak kuruldu ve erken çıktıları kayda değer oldu: Grubun yürütülmesine yardımcı olan Calle, 16 araştırmacının yalnızca 27,5 saat içinde 390 proje boyunca 4.962 bulgu sunduğunu; bunların 85’inin kritik, 635’inin yüksek şiddette olduğunu söyledi. Yine de grubun kendi yapay zekâ destekli taramaları, şimdi BTCPay kullanıcılarına karşı istismar edilen tam hatayı kaçırdı — Dorier’in doğrudan kabul ettiği bir boşluk. Bu kaçırma, sektör için daha geniş bir zorluğun altını çiziyor: otomatik güvenlik araçları hacmi ortaya çıkarabilir, ancak sinsi, mantık düzeyindeki hatalar, bir taramanın gözden kaçırdığını yakalamak için hâlâ bazen para kaybetmiş bir insan gerektirebilir.
Bitcoin’in kendisi bunların hiçbirine tepki göstermedi. Varlık, CoinGecko’ya göre Cuma öğleden sonra 64.800$ civarında işlem gördü; 24 saatte %0,7 ve haftada %2,6 artışla — bu da, bitcoin ekosistemindeki altyapı düzeyindeki güvenlik başarısızlıklarının, kayıplar gerçek ve çözümlenmemiş olsa bile, etraflarında inşa edildikleri varlığın fiyatını mutlaka hareket ettirmediğine dair bir hatırlatma.
SSS
7 Ağustos 2026’da BTCPay Server ile ilgili temel sorun neydi?
Kritik bir güvenlik açığı aktif olarak istismar edildi ve saldırganların kullanıcıların Lightning node’larını boşaltmasına izin verdi; bu da BTCPay’in acil bir yama yayımlamasına ve işletmecilere derhal güncelleme yapmalarını veya sunucularını kapatmalarını söylemesine yol açtı.
BTCPay Server güvenlik açığından etkilenen belirli mağdurlardan bazıları kimlerdi?
Dikkate değer mağdurlar arasında, Passport bağlantılı ödeme node’u gece boyunca boşaltılan donanım cüzdan üreticisi Foundation ve Lightning node’u kanalları zorla kapatılarak süpürülen bitcoin dergisi Citadel21 yer alıyordu.
İstismar edilen güvenlik açığı, daha önce açıklanan iki faktörlü kimlik doğrulama atlatmasıyla aynı mı?
Hayır. BTCPay kurucusu Nicolas Dorier, aktif olarak istismar edilen hatanın, projenin değişiklik günlüğünde zaten açıklanan ve 4 Ağustos’ta düzeltilen iki faktörlü kimlik doğrulama atlatmasından farklı ve onunla ilgisiz olduğunu netleştirdi.
Yamayı uyguladıktan sonra BTCPay Server kullanıcıları ne yapmalı?
Kullanıcılar, çalınan kimlik bilgilerinin bir yazılım güncellemesinden sağ çıkabileceği ve yamadan sonra bile saldırganlara Lightning node’larına yetkisiz erişim sağlamaya devam edebileceği için macaroons ve kimlik bilgisi dosyalarını yenilemelidir.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”7 Ağustos 2026u2019da BTCPay Server ile ilgili temel sorun neydi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kritik bir güvenlik açığı aktif olarak istismar edildi ve saldırganların kullanıcıların Lightning nodeu2019larını boşaltmasına izin verdi; bu da BTCPayu2019in acil bir yama yayımlamasına ve işletmecilere derhal güncelleme yapmalarını veya sunucularını kapatmalarını söylemesine yol açtı.”}},{“@type”:”Question”,”name”:”BTCPay Server güvenlik açığından etkilenen belirli mağdurlardan bazıları kimlerdi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Dikkate değer mağdurlar arasında, Passport bağlantılı ödeme nodeu2019u gece boyunca boşaltılan donanım cüzdan üreticisi Foundation ve Lightning nodeu2019u kanalları zorla kapatılarak süpürülen bitcoin dergisi Citadel21 yer alıyordu.”}},{“@type”:”Question”,”name”:”İstismar edilen güvenlik açığı, daha önce açıklanan iki faktörlü kimlik doğrulama atlatmasıyla aynı mı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Hayır. BTCPay kurucusu Nicolas Dorier, aktif olarak istismar edilen hatanın, projenin değişiklik günlüğünde zaten açıklanan ve 4 Ağustosu2019ta düzeltilen iki faktörlü kimlik doğrulama atlatmasından farklı ve onunla ilgisiz olduğunu netleştirdi.”}},{“@type”:”Question”,”name”:”Yamayı uyguladıktan sonra BTCPay Server kullanıcıları ne yapmalı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kullanıcılar, çalınan kimlik bilgilerinin bir yazılım güncellemesinden sağ çıkabileceği ve yamadan sonra bile saldırganlara Lightning nodeu2019larına yetkisiz erişim sağlamaya devam edebileceği için macaroons ve kimlik bilgisi dosyalarını yenilemelidir.”}}]}
Yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiş makale.

