攻撃者たちは金曜日、プロジェクト側が重大なBTCPay Server の脆弱性が実際に悪用されていることを確認した後も静かに、セルフホスト型のビットコイン決済プロセッサーである BTCPay Server に紐づく Lightning ノードを空にし続けていた。ハードウェアウォレットメーカーの Foundation とビットコイン系ジン Citadel21 は、BTCPay 自身の公式警告が出る数時間前に、ノードが資金を抜き取られたと報告している。このインシデントは 2026 年 8 月 7 日に公表され、ソフトウェアを動かしているマーチャント、取引所、ウォレットのバックエンドは、盗難が進行中のまま修正対応に追われることになった。
Summary
主なポイント
- BTCPay Server は、重大かつ実際に悪用されている脆弱性を確認し、2026 年 8 月 7 日にそれを修正するバージョン 2.4.2 をリリースした。
- ハードウェアウォレットメーカーの Foundation とビットコインジン Citadel21 の両方で Lightning ノードが一掃され、チャネルが強制クローズされて資金が抜き取られた。
- 創設者の Nicolas Dorier は、このバグは Sparrow Wallet の Craig Raw 開発者が資金を失い、ログを解析したことで初めて発見されたのであって、AI 支援の監査によって見つかったわけではないと述べた。
- BTCPay はセルフホスト型であり、ユーザーに代わってパッチを適用してくれる中央の運営者はいない。すべてのサーバー所有者が個別にアップデートする必要がある。
- アップデート後も、盗まれた認証情報は更新後もアクセス権を与え続ける可能性があるため、ユーザーにはマカロンと認証情報ファイルを更新するよう指示されている。
BTCPay Server の Lightning ノードで悪用された重大な脆弱性
問題の核心は単純だが深刻だ。BTCPay Server の欠陥により、攻撃者はユーザーのホットウォレットを個別に侵害することなく Lightning ノードに到達し、資金を空にすることができた。BTCPay は東部時間午前 11 時 51 分に緊急告知を投稿し、「BTCPay Server 上で資金喪失につながり得る重大な脆弱性が実際に悪用されています」と述べた。プロジェクトはマーチャントに対し、すぐにアップデートするか、すぐにパッチを適用できない場合はサーバーを停止するよう求めた。この投稿は 5 時間以内に 55 万回以上閲覧されたとされ、ビットコイン決済コミュニティ全体にどれほど素早く警報が広がったかを示している。
インシデントの概要とパッチのリリース
BTCPay の創設者である Dorier は、同じ朝にバージョン 2.4.2を公開し、リリースノートの冒頭で率直な警告を掲げた。「このリリースには、現在実際に悪用されている重大な脆弱性の修正が含まれています。できるだけ早くアップデートする必要があります。」インテグレーターには、BTCPay のウォレット追跡バックエンドである NBXplorer もバージョン 2.6.10 にアップグレードするよう指示された。このリリースではさらに、支払いリクエストでの公開インボイス作成にレート制限を設け、5 つのファイルにまたがる 9 つのコントローラーメソッドをルーティング不可としてマークし、誤って HTTP 経由で到達可能になっていたエンドポイントを塞いでいる。
影響を受けたユーザーと被害の詳細
ハードウェアウォレット Passport を製造する企業 Foundation の CEO である Zach Herbert によると、彼のノードは警告を目にする前にすでに消えていたという。「私たちの Foundation ノードは一晩のうちに攻撃者に資金を抜き取られました」と彼は書き、その後、決済処理に使っていた Lightning ノードだけが被害を受けたと説明を補足した。つまり、同社のホットウォレットには手が付けられていなかったが、「すべてのチャネルがクローズされ、資金が一掃された」ということだ。Citadel21 の背後にいる匿名の論評者 hodlonaut も同じパターンを報告し、そのジンの Lightning ノードが「ちょうど一掃された」と書いたが、賭けられていた資金は多くなかったと付け加えた。少なくとももう一人のオペレーターが、BTCPay の警告への返信でクローズされたチャネルと残高の流出について説明している。Herbert も hodlonaut も正確な金額は明かしておらず、影響を受けたノード数や失われたビットコイン総額の集計も公表されていない。
脆弱性の発見経緯とその性質
この欠陥は自動スキャンでは検出されず、誰かが盗難被害に遭った後に初めて表面化した。この事実は、ビットコインのセキュリティツールが本来どう機能するはずだったかと、この特定のバグが実際にどのように発見されたかとの間にギャップがあることを浮き彫りにしている。
開発者主導の発見 vs AI 監査
Dorier は、自身の資金が影響を受けた後に何が起きているのかをつなぎ合わせたのは、Sparrow Wallet の開発者である Craig Raw だと功績を認めた。「ログを解析して何が起きているかを理解できる開発者が被害を受けたのは、私たちにとって非常に幸運でした」と Dorier は書いた。「このバグは、AI スキャンによってではなく、彼が実際にお金を失ったことで見つかったのです。」この告白は、BTCPay が開示に対して謝意を示したボランティアグループ「Bitcoin Red Team」が、直前の 1 週間にわたりビットコインのオープンソーススタック全体に AI 支援の監査を実施していたことを踏まえると注目に値する。Dorier は、このグループのスキャンがこの特定のバグを見逃していたことを認めた。「レッドチームから受け取った AI レポートには、このバグは含まれていませんでした」と彼は述べた。「しかしこのバグは本当に狡猾で、単純なスキャンでは見つからなかったとしても、あるいは低リスクだと判断されたとしても驚きではありません。」
バグの違いに関する説明
BTCPay は、攻撃者が悪用した欠陥がどれなのか詳細を明らかにしていないが、Dorier は、それがすでにプロジェクトのチェンジログに記載されている二要素認証バイパスではないことを明言している。あるユーザーが、公開済みのそのバグに攻撃原因を帰する AI 生成の説明を投稿した後、Dorier は「このバグはレッドチームによって発見されたものであり、問題となっている重大なバグではありません」と訂正した。公開されていた 2FA バイパスは BTCPay の API である Greenfield に影響し、8 月 4 日に修正された。これは、認証アプリで保護されたアカウントに対し、メールアドレスとパスワードだけでアクセスできてしまうというものであったが、ブラウザのログイン画面では一貫して 2FA が正しく要求されていた。現在実際に悪用されている脆弱性についての完全な技術的解説はまだ公開されていない。コアコントリビューターの Uncle Rockstar は、チームが「Bitcoin Red Team と協力して脆弱性の詳細を完全に整理しており、近く詳細な技術投稿でフォローアップする」と述べた。
運用上の課題と復旧ステップ
ソフトウェアにパッチを当てることは仕事の半分に過ぎない。そして、この責任の分担こそが、セルフホスト型のビットコインインフラがどのように保護されているかに関する構造的な弱点を、このインシデントが浮き彫りにしている部分だ。
セルフホスト型ソフトウェアにおけるパッチ適用の責任
BTCPay はセルフホスト型であるため、すべてのデプロイメントに一括で修正をプッシュできる中央の運営者が存在しない。ソフトウェアを動かしているすべてのマーチャント、取引所、ウォレットは、自分のマシン上でアップデートを適用しなければならない。そして今回の場合、多くのユーザーが警告を目にする前に、すでに盗難が進行していた。これはセルフホスト型インフラの本質的なトレードオフであり、検閲やシャットダウンに対する単一障害点を排除する一方で、重大なパッチは、それを十分に素早くインストールしたオペレーターだけを保護することになる。
認証情報の更新と継続するセキュリティリスク
ソフトウェアをアップデートしても、すでに侵入した攻撃者の背後で自動的にドアが閉まるわけではない。BTCPay はユーザーに対し、マカロンの完全な更新と macaroons.db ファイル — Lightning ノード LND へのアクセスを可能にする認証情報ファイル — を行うこと、さらに他の Lightning バックエンド向けの認証文字列も更新するよう求めた。BTCPay 内でオンチェーンのホットウォレットを生成したことがある人は、その資金を移動し、ウォレットをゼロから作り直すよう指示された。LND ベースの ZEUS ウォレットの代表である Kaloudis は、そのリスクを端的に表現した。「アップグレードしたからといって安全だと決めつけないでください。」盗まれたマカロンはソフトウェアアップデート後も残り続けるため、パッチ適用前に認証情報をコピーした攻撃者は、それらのファイルが破棄され再発行されるまでノードへのアクセスを維持できる。これは被害者の証言とも一致しており、サーバー自体が二度侵害されたのではなく、チャネルが強制クローズされ、残高が一掃されたという形で現れている。
最近のビットコインインフラにおけるセキュリティ障害の文脈
今回の警告は単独で起きたものではない。これは、近年で最も厳しい局面の一つになりつつあるビットコインインフラのセキュリティ状況の中で、9 日目に差し掛かったタイミングで届いたものであり、こうしたバグを検出するために構築されたツール群が、その周囲で出荷されているソフトウェアのペースに追いついているのかどうかという、より大きな疑問を投げかけている。
ビットコインハードウェアおよびサービスにおける並行するインシデント
2021 年の Coldcard ファームウェアのバグにより、シード生成が弱いソフトウェア乱数生成器を経由して行われていた問題は、7 月 30 日以降、約1 億 1,400 万ドル相当の BTC を流出させ、5,200 を超えるアドレスに被害を与え、一部の被害者は生涯貯蓄を失ったと報告している。その後 8 月 3 日には、スワップブリッジの Boltz がサービスを無期限停止し、攻撃者は「我々の規模のチームが見つけてパッチを当てるよりも速いペースで反復している」と述べた。BTCPay Server の脆弱性は、2 週間足らずの間にビットコイン関連インフラを襲った 3 つ目の重大なセキュリティ障害となる。
Bitcoin Red Team 監査の限界
Bitcoin Red Team 自体は Coldcard インシデントへの直接的な対応として結成され、その初期成果はかなりのものだった。グループ運営を手伝う Calle によると、16 人の研究者がわずか 27.5 時間で 390 プロジェクトに対して 4,962 件の指摘を提出し、そのうち 85 件がクリティカル、635 件が高深刻度の問題だったという。それでも、グループ自身の AI 支援スキャンは、現在 BTCPay ユーザーに対して悪用されているまさにそのバグを見逃しており、そのギャップを Dorier も率直に認めている。この見落としは、業界全体にとってより広い課題を浮き彫りにする。自動化されたセキュリティツールは大量の問題を表面化させることはできるが、狡猾なロジックレベルのバグについては、スキャンが見落としたものを、時にはすでにお金を失った人間が見つける必要があるかもしれないということだ。
ビットコインそのものは、これらの出来事に対して何の反応も示さなかった。CoinGecko によると、この資産は金曜午後時点で64,800 ドル近辺で取引されており、24 時間で 0.7%、1 週間で 2.6% 上昇していた。これは、ビットコインエコシステムのインフラレベルのセキュリティ障害が、たとえ損失が現実で未解決であっても、その上に構築されている資産価格を必ずしも動かすわけではないことを思い出させる。
FAQ
2026 年 8 月 7 日に BTCPay Server で発生した主な問題は何ですか?
重大な脆弱性が実際に悪用され、攻撃者がユーザーの Lightning ノードから資金を抜き取れる状態になっていました。そのため BTCPay は緊急パッチを公開し、オペレーターに対して直ちにアップデートするかサーバーを停止するよう求めました。
BTCPay Server の脆弱性によって影響を受けた具体的な被害者には誰がいますか?
代表的な被害者としては、Passport に紐づく決済ノードが一晩で資金を抜き取られたハードウェアウォレットメーカーの Foundation や、Lightning ノードが一掃されチャネルが強制クローズされたビットコインジン Citadel21 などが挙げられます。
悪用された脆弱性は、以前に開示された二要素認証バイパスと同じものですか?
いいえ。BTCPay の創設者 Nicolas Dorier は、実際に悪用されているバグは、プロジェクトのチェンジログで既に開示され 8 月 4 日に修正された二要素認証バイパスとは別物であり、無関係であると明言しました。
パッチ適用後、BTCPay Server ユーザーは何をすべきですか?
ユーザーはマカロンと認証情報ファイルを更新する必要があります。盗まれた認証情報はソフトウェアアップデート後も生き残り、パッチ適用後であっても Lightning ノードへの不正アクセスを攻撃者に許し続ける可能性があるためです。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”2026 年 8 月 7 日に BTCPay Server で発生した主な問題は何ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”重大な脆弱性が実際に悪用され、攻撃者がユーザーの Lightning ノードから資金を抜き取れる状態になっていました。そのため BTCPay は緊急パッチを公開し、オペレーターに対して直ちにアップデートするかサーバーを停止するよう求めました。”}},{“@type”:”Question”,”name”:”BTCPay Server の脆弱性によって影響を受けた具体的な被害者には誰がいますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”代表的な被害者としては、Passport に紐づく決済ノードが一晩で資金を抜き取られたハードウェアウォレットメーカーの Foundation や、Lightning ノードが一掃されチャネルが強制クローズされたビットコインジン Citadel21 などが挙げられます。”}},{“@type”:”Question”,”name”:”悪用された脆弱性は、以前に開示された二要素認証バイパスと同じものですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ。BTCPay の創設者 Nicolas Dorier は、実際に悪用されているバグは、プロジェクトのチェンジログで既に開示され 8 月 4 日に修正された二要素認証バイパスとは別物であり、無関係であると明言しました。”}},{“@type”:”Question”,”name”:”パッチ適用後、BTCPay Server ユーザーは何をすべきですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ユーザーはマカロンと認証情報ファイルを更新する必要があります。盗まれた認証情報はソフトウェアアップデート後も生き残り、パッチ適用後であっても Lightning ノードへの不正アクセスを攻撃者に許し続ける可能性があるためです。”}}]}
本記事は人工知能の支援を受けて作成され、編集部による確認を経ています。

