LONDON (IT BOLTWISE) – BTCPay Server fordert Administratoren zum sofortigen Update auf Version 2.4.2 auf. Wer nicht zeitnah migrieren kann, soll den Server vorübergehend ausschalten, um unautorisierte Zugriffe zu stoppen. Zusätzlich nennt das Projekt Schritte zur Neu-Erstellung der Macaroons und zur Aktualisierung von Authentifizierungsstrings für Lightning-Backends. Offen bleibt, wie die Schwachstelle technisch funktioniert und ob sie mithilfe von KI gefunden wurde.

BTCPay Server hat eine Sicherheitswarnung veröffentlicht, in der das Projekt eine kritische Schwachstelle meldet, die aktuell von Angreifern ausgenutzt werden soll. Im Kern geht es darum, dass Administratoren ihre Instanzen nicht nur patchen, sondern den Betrieb bis zur Migration konsequent absichern: Wer das Update nicht sofort durchführen kann, soll den BTCPay-Server abschalten, um bis dahin unautorisierte Zugriffe zu verhindern. BTCPay Server nennt dabei konkrete Handlungsanweisungen, statt lediglich auf allgemeine Best Practices zu verweisen.
Die wichtigste Maßnahme lautet: Update auf Version 2.4.2 installieren und die erfolgreiche Migration über einen prüfbaren Hinweis im System-„Footer“ verifizieren. Damit adressiert das Projekt ein typisches Problem nach Sicherheits-Backports, bei dem zwar Pakete nachgeladen werden, die laufende Instanz aber noch eine ältere Version ausführt. Zusätzlich fordert BTCPay Server Nutzer auf, betroffene Zugangsdaten zu rotieren: Die sogenannten Macaroons müssen ersetzt, die Datei macaroons.db neu erstellt und die Authentifizierungsstrings für weitere Lightning-Network-Backends aktualisiert werden.
Hinter dieser Detailtiefe steckt weniger „Bürokratie“, sondern ein nachvollziehbares Sicherheitsmodell. Macaroons sind in BTCPay ein Mechanismus, um Rechte und Zugriffe für verschiedene Komponenten feingranular zu delegieren, ohne jedes Mal vollständige neue Benutzerkonten aufzubauen. Wenn Angreifer bereits Token oder daraus abgeleitete Berechtigungen erhalten haben, reicht ein reines Software-Update oft nicht aus; die Sperrkette muss auch auf Anwendungsebene greifen. Dass BTCPay Server explizit macaroons.db als Ziel für die Neu-Erstellung nennt, deutet darauf hin, dass die gespeicherten Berechtigungen beziehungsweise Verifikationsdaten im Raum der Kompromittierung liegen könnten.
Daneben adressiert das Projekt eine zweite, häufig übersehene Schadenslinie: Wallet-Zustände, insbesondere wenn in BTCPay ein „hot“ On-Chain-Wallet erzeugt wurde. Für diesen Fall empfiehlt BTCPay Server, die vorhandenen Mittel zu verlagern und das Wallet anschließend neu zu erstellen. Der technische Hintergrund ist praktisch: Ein Hot Wallet ist dauerhaft erreichbar und steht damit näher an einem möglichen Zugriffspunkt, selbst wenn die eigentliche Schwachstelle nach dem Update nicht mehr direkt ausnutzbar ist. Entscheidend ist daher, dass die Maßnahmen nicht nur den Codepfad, sondern auch den Kontostand und die zugehörigen Initialisierungsartefakte betreffen.
Wie genau die Schwachstelle arbeitet, wann die Angriffe begonnen haben und wie viele Server betroffen sind, bleibt in der Warnung offen. Ebenso nennt BTCPay Server keine Details dazu, ob tatsächlich Gelder abhandengekommen sind. Auch wenn solche Ereignisse für das Ökosystem relevant wären, zeigt gerade diese Zurückhaltung: Das Projekt versucht zunächst, die Angriffsfläche sofort zu verkleinern, bevor es technische Interna offengelegt. Für Betreiber bedeutet das in der Praxis, dass sie die eigenen Logs und das Authentifizierungsverhalten prüfen sollten, ohne die Kommunikation des Projekts als alleinige Informationsquelle zu nehmen.
Gleichzeitig ordnet sich die Meldung in eine breitere Debatte ein, die derzeit viele Krypto-Sicherheitsverantwortliche beschäftigt: KI kann die Suche nach Schwachstellen beschleunigen, während Teams parallel den Patch-Zyklus verkürzen müssen. Laut der Quelle im Umfeld der Warnung nutzte der Sicherheitsforscher Taylor Hornby beispielsweise ein KI-gestütztes Modell, um eine vier Jahre alte Zcash-Schwachstelle zu finden, die Angreifern theoretisch die Erstellung beliebig vieler Falschschöpfungen hätte ermöglichen können. Bei anderen Projekten wird der Einsatz von KI nicht bestätigt, aber es gibt Hinweise: So hat der Hersteller Coldcard nach eigenen Angaben den Verdacht geäußert, dass Angreifer möglicherweise KI genutzt haben, um eine Firmware-Schwachstelle zu identifizieren, die in Zusammenhang mit gestohlenen Bitcoin im zweistelligen Millionenbereich gebracht wird. Im selben Kontext hat auch ein Anbieter für Krypto-Swaps seinen Dienst nach mehreren Ausnutzungen ausgesetzt und dabei darauf verwiesen, dass KI-unterstützte Angriffe Schwachstellen schneller aufspüren können, als das eigene Team sie im laufenden Betrieb beheben kann.
Für die Unternehmenspraxis ergibt sich daraus ein klares Muster: Das technische Update ist nur der erste Schritt, während die eigentliche „Damage-Limit“-Strategie über Token-Rotation, Backend-Authentifizierung und gegebenenfalls Wallet-Neubereitstellung läuft. BTCPay Server liefert hierfür eine konkrete Reihenfolge, die Betreiber in ihre Incident-Runbooks übernehmen können: Patch, verifizierbaren Versionsstand prüfen, Macaroons ersetzen, macaroons.db neu aufsetzen, Lightning-Backend-Strings aktualisieren und bei Hot-Wallet-Nutzung eine kontrollierte Mittelverlagerung einplanen. Wer diese Schritte schnell und nachvollziehbar umsetzt, reduziert die Zeitspanne, in der Angreifer noch gültige Berechtigungen oder erreichbare On-Chain-Konfigurationen ausnutzen können.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BTCPay Server warnt vor kritischem Angriff: Update auf 2.4.2, Macaroons neu setzen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BTCPay Server warnt vor kritischem Angriff: Update auf 2.4.2, Macaroons neu setzen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BTCPay Server warnt vor kritischem Angriff: Update auf 2.4.2, Macaroons neu setzen« bei Google Deutschland suchen, bei Bing oder Google News!