LONDON (IT BOLTWISE) – Die BTCPay-Server-Community startet ein Recovery-Bounty-Programm, das für die Wiederherstellung kompromittierter LND-Wallets eine Prämie vorsieht. Als Anreiz nennt sie 10 % der wiederhergestellten Summe, gedeckelt auf maximal 3 BTC pro Fall. Hintergrund ist ein Exploit in BTCPay-Versionen vor 2.4.2, der offenbar LND-Macaroon-Zugangsdaten abgriff und Lightning-Knoten leer laufen ließ. Parallel veröffentlicht das Projekt mit Version 2.4.2 einen Patch und fordert Nutzer zur sofortigen Aktualisierung sowie zur Rotation zentraler Schlüssel auf.

Die BTCPay-Server-Supportgemeinschaft hat am 10. August 2026 ein spezielles Wiederherstellungsprogramm gestartet, das nach einem kritischen Sicherheitsvorfall verlorene Gelder zurückholen soll. Im Zentrum steht ein „Recovery-Bounty-Programm“, das Unterstützer für konkrete Beiträge belohnt: Wer dabei hilft, den Verbleib entwendeter digitaler Vermögenswerte zu klären oder die Rückführung anzustoßen, kann eine finanzielle Belohnung erhalten. Damit verknüpft die Community technische Incident-Response mit einem Anreizmodell, das vor allem auf LND-basierte Lightning-Wallets abzielt und nicht nur auf die Veröffentlichung eines Patches.
Das Belohnungssystem ist klar begrenzt und dadurch gleichzeitig umsetzbar wie auch überprüfbar. Laut den Angaben zum Programm erhalten Informanten oder Entwickler 10 % der jeweils wiederhergestellten Summe, wobei die Prämie pro Fall auf maximal 3 BTC gedeckelt ist. Damit wird ein typisches Problem aus vielen Krypto-Umfeld-Notfällen adressiert: Ohne definierte Rollen und messbare Outcomes bleibt die Frage offen, wer die Wiederherstellung überhaupt aktiv vorantreibt. BTCPay positioniert das Bounty außerdem als Gemeinschaftsaufgabe, indem es gezielt nach Hilfe bei der erfolgreichen Wiederherstellung aus kompromittierten LND-Wallets sucht.
Technisch verweist die Initiative auf einen Exploit, der Nutzer betraf, die BTCPay Server-Versionen vor der Aktualisierung auf 2.4.2 einsetzten. Unter den Betroffenen seien vor allem Wallets gewesen, bei denen die LND-Macaroons – also administrativ berechtigte Token – durch die Sicherheitslücke in die Hände unbefugter Dritter gelangten. Diese Art von Zugriff ist für Lightning-Setups besonders kritisch, weil die Token nicht „nur“ Informationen offenlegen, sondern konkrete Handlungen ermöglichen: In den Berichten wird beschrieben, dass Angreifer damit in der Lage waren, betroffene Lightning-Knoten vollständig zu leeren. Dass solche Vorfälle schnell eskalieren können, liegt nicht nur am Krypto-Mechanismus selbst, sondern an der Kombination aus Remote-Zugänglichkeit und stark privilegierten Zugangsdaten.
Die Sicherheitslücke wurde bereits am 7. August 2026 offengelegt und offenbar aktiv ausgenutzt, bevor ein entsprechender Patch verfügbar war. In der technischen Einordnung wird zudem ein Bypass der Zwei-Faktor-Authentifizierung (2FA) über die Greenfield-API-Basisauthentifizierung genannt. Außerdem bestätigen am 10. August 2026 sowohl die BTCPay Foundation als auch das Projekt Citadel21, dass zahlreiche Lightning-Knoten infolge des Exploits geleert wurden. In Fachkreisen wird darüber diskutiert, ob der Einsatz von KI bei der Entdeckung dieser spezifischen Schwachstelle eine Rolle gespielt haben könnte – eine Aussage, die eher die Geschwindigkeit moderner Schwachstellenanalyse als die Ursache des konkreten Fehlers beschreibt.
Um den Schaden zu begrenzen, veröffentlichten die Entwickler bereits am 7. August 2026 die Version 2.4.2 des BTCPay Servers. Der Patch behebt den kritischen Fehler und schränkt den Fernzugriff auf Lightning-Funktionen ein, was in solchen Setups häufig die Angriffsfläche reduziert, bevor Token überhaupt ausgenutzt werden können. Nach der Installation ist laut den Hinweisen eine Rotation des LND-Root-Keys sowie der Macaroons zwingend erforderlich, um bestehende unbefugte Zugriffe zu unterbinden. Zusätzlich sollen Betreiber ihre Bestände aus Hot Wallets vorübergehend sichern und sämtliche Aktivitäten auf unbefugte Transaktionen prüfen – eine praxisnahe Maßnahme, weil kompromittierte Token nicht nur Daten, sondern auch sofortige finanzielle Auswirkungen haben können.
Für Unternehmen und Betreiber stellt der Vorfall damit auch eine Frage nach Betriebsdisziplin im Zusammenspiel von Infrastruktur und Authentifizierung: Ein Update reicht selten als alleinige Antwort, wenn schon privilegierte Zugangsartefakte kompromittiert wurden. Genau deshalb wird die Token-Rotation so deutlich betont. Historisch zeigen Ereignisse dieser Art, dass Sicherheitslücken in Zahlungs- und Lightning-Umgebungen dann besonders teuer werden, wenn sie gleichzeitig Zugriffskontrolle (2FA) umgehen und Verwaltungszugriff (Macaroons) kompromittieren. Gleichzeitig arbeitet das Ökosystem an schnellen Recovery-Mechanismen – nicht nur über Code, sondern über koordinierte Unterstützung.
Flankierend zur technischen Schadensbegrenzung hat die BTCPay Foundation am 10. August 2026 Anerkennung für die Sicherheitsarbeit signalisiert und jeweils 0,21 BTC an Craig Raw sowie an das Bitcoin Red Team für deren Unterstützung bei der Identifizierung oder Behebung der Sicherheitsrisiken gespendet. Während der Patch damit die unmittelbare Schwachstelle schließt, bleibt der zweite Schwerpunkt der Gemeinschaft das finanzielle „Recovery“ durch das neue Bounty-Programm. Für Betreiber bedeutet das: Jetzt geht es weniger um Spekulation, sondern um saubere Betriebschecks – Version aktualisieren, Schlüssel rotieren, Transaktionen verifizieren und Hot-Wallet-Risiken kurzfristig reduzieren.
Der Beitrag schließt mit dem üblichen Hinweis, dass keine Anlageberatung erfolgt und keine Kauf- oder Verkaufsempfehlungen ausgesprochen werden. Außerdem wird betont, dass Angaben ohne Gewähr gemacht werden und Änderungen jederzeit möglich sind, was in dynamischen Incident-Lagen auch methodisch sinnvoll ist. Wer sich mit IT-Sicherheit und dem Schutz geschäftlicher Systeme beschäftigt, sollte zusätzlich die rechtlichen Rahmenbedingungen und die Rolle neuer KI-gestützter Angriffs- und Analysewege im Blick behalten – gerade, wenn Sicherheitslücken schon kurz nach Offenlegung massenhaft ausgenutzt werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BTCPay Recovery-Bounty: 3 BTC für die Wiederherstellung gehackter Wallets" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BTCPay Recovery-Bounty: 3 BTC für die Wiederherstellung gehackter Wallets" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BTCPay Recovery-Bounty: 3 BTC für die Wiederherstellung gehackter Wallets« bei Google Deutschland suchen, bei Bing oder Google News!