KryptoRatgeber
Alle News

News

BTCPay Server bietet 3-BTC-Kopfgeld nach Diebstahl aus Lightning-Wallets von Händlern

Von KryptoRatgeber · veröffentlicht 11. August 2026

BTCPay Server bietet 3-BTC-Kopfgeld nach Diebstahl aus Lightning-Wallets von Händlern

Angreifer haben eine kritische Sicherheitslücke in BTCPay Server ausgenutzt und dabei Zugangsdaten von Händler-Wallets gestohlen — laut übereinstimmenden Berichten von CoinDesk und Decrypt wurden betroffene Lightning-Wallets anschließend geleert. Als Reaktion darauf bietet BTCPay Server nun ein Kopfgeld von bis zu 3 BTC (zum Berichtszeitpunkt rund 190.000 USD) für Hinweise, die zur Rückgewinnung gestohlener Mittel führen. Für deutsche Händler, die BTCPay Server für Bitcoin-Zahlungen einsetzen, ist das ein direktes Warnsignal: Wer noch nicht aktualisiert hat, riskiert seinen gesamten Wallet-Bestand.

Gestohlene Zugangsdaten, geleerte Wallets — so lief der Angriff ab

Im Zentrum der Attacke stehen sogenannte Macaroons — das sind kleine Zugangsdateien, die dem Lightning Network (einem Zahlungsnetzwerk, das schnelle Bitcoin-Transaktionen ermöglicht) mitteilen, wer berechtigt ist, Gelder zu bewegen. Angreifer gelang es, diese Zugangsdaten aus LND-Instanzen — der verbreiteten Lightning-Software hinter BTCPay Server — zu extrahieren und anschließend damit verbundene Händler-Wallets zu leeren. Wie Decrypt berichtet, rief BTCPay Server daraufhin am 7. August 2026 alle Administratoren auf, sofort auf Version 2.4.2 zu aktualisieren, den Server andernfalls abzuschalten, Macaroon-Zugangsdaten zu ersetzen und die zugehörige Datenbankdatei neu zu erstellen.

Zu den betroffenen Händlern zählen laut CoinDesk der Hardware-Wallet-Hersteller Foundation und die Bitcoin-Publikation Citadel21. Die Gesamthöhe des Schadens ist bislang nicht bekannt — weder BTCPay noch die Betroffenen haben eine konkrete Summe veröffentlicht. Das ausgelobte Kopfgeld beträgt 10 % aller zurückgewonnenen Mittel, gedeckelt bei 3 BTC — auch Hinweise vom Angreifer selbst werden akzeptiert.

Wenn KI schneller sucht als Entwickler patchen können: Was dieser Fall für Bitcoin-Händler bedeutet

Dieser Vorfall ist mehr als ein weiterer Hack — er markiert eine Verschiebung im Kräfteverhältnis zwischen Angreifern und Verteidigern. Das Bitcoin Red Team, eine freiwillige Initiative, setzt KI-Modelle ein, um Krypto-Codebasen systematisch nach Schwachstellen zu durchsuchen. Laut CoinDesk wurden dabei tausende Befunde über hunderte Projekte eingereicht. Die Kehrseite: Was gut gemeinte Sicherheitsforscher finden, können auch andere finden — und ausnutzen, bevor ein Patch existiert.

Für deutsche Händler, die BTCPay Server betreiben, ergibt sich daraus eine klare Lektion: Software-Updates sind keine optionale Wartungsaufgabe, sondern Teil des aktiven Risikomanagements. Wer einen eigenen Zahlungsserver betreibt, trägt die volle Verantwortung für dessen Sicherheit — anders als bei einem Drittanbieter, der Updates zentral einspielt.

Besonders relevant ist BTCPays eigene Empfehlung, Bestände überwiegend in Cold Storage zu halten und Lightning-Wallets nur mit den Mitteln zu befüllen, die für laufende Zahlungen tatsächlich benötigt werden. Eine Hot Wallet — also ein online erreichbarer Geldbeutel — ist per Definition exponiert. Je weniger dort liegt, desto geringer der mögliche Schaden.

Was dieser Fall hingegen nicht bedeutet: dass das Lightning Network als Technologie grundsätzlich unsicher ist. Die Lücke lag in der spezifischen Implementierung von BTCPay Server, nicht im Protokoll selbst. Händler, die andere Setups verwenden oder bereits aktualisiert haben, sind von diesem konkreten Angriff nicht betroffen. Die Reaktion — Kopfgeld, transparente Kommunikation, Spenden an Entdecker — zeigt, dass die Bitcoin-Community solche Vorfälle offen adressiert, statt sie zu verschweigen.

Warum Lightning-Händler besonders verwundbar sind

BTCPay Server ist eine kostenlose, selbst betriebene Software, mit der Händler Bitcoin-Zahlungen direkt entgegennehmen können – ohne Zahlungsdienstleister als Zwischenstelle. Viele nutzen dabei das Lightning Network, ein Zahlungsnetz auf Basis von Bitcoin, das Transaktionen in Sekunden abwickelt und sich besonders für kleine Beträge eignet.

Der technische Kern des Problems: BTCPay Server kann sich mit einem sogenannten LND (Lightning Network Daemon) verbinden – einer weit verbreiteten Software, die Lightning-Zahlungen abwickelt. Für die Kommunikation zwischen den beiden Programmen kommen Macaroons zum Einsatz. Macaroons sind digitale Zugangsdaten, vergleichbar mit einem Schlüssel, der einem Programm erlaubt, im Namen des Nutzers auf die Wallet zuzugreifen. Genau diese Schlüssel wurden bei dem Angriff entwendet.

Das Grundproblem ist strukturell: Lightning-Wallets sind Hot Wallets — Wallets, die dauerhaft mit dem Internet verbunden sind, um jederzeit Zahlungen empfangen zu können. Wer wissen möchte, wie sich das von sichereren Alternativen unterscheidet, findet eine Erklärung unter Hot Wallet vs. Cold Storage.

Häufige Fragen

Was sind Macaroons – und warum sind sie so heikel?

Macaroons sind Zugangsdaten, die dem Lightning-Daemon LND (der Software, die Lightning-Zahlungen abwickelt) erlauben, bestimmte Aktionen auszuführen – vergleichbar mit einem digitalen Schlüsselbund. Wer diese Daten stiehlt, kann auf die verknüpfte Wallet zugreifen, ohne das eigentliche Passwort zu kennen. BTCPay Server empfiehlt deshalb, nach einem möglichen Angriff die Macaroon-Dateien vollständig zu ersetzen und die zugehörige Datenbank neu zu erstellen.

Darf auch der Angreifer das Kopfgeld kassieren?

Laut CoinDesk ausdrücklich ja: BTCPay Server bietet 10 Prozent der zurückgewonnenen Mittel – maximal 3 BTC – auch demjenigen an, der die Gelder gestohlen hat und sie zurückgibt. Das ist eine pragmatische Strategie, die einen finanziellen Anreiz zur freiwilligen Rückgabe schafft, ohne Strafverfolgung als Druckmittel einzusetzen.

Betrifft die Lücke alle Lightning-Wallets?

Nein. Die Schwachstelle bezieht sich gezielt auf LND-Zugangsdaten in Verbindung mit BTCPay Server – nicht auf alle Lightning-Implementierungen oder Wallet-Typen generell. Wer BTCPay Server nicht betreibt, ist von diesem konkreten Angriff nicht betroffen.

Quellen