Die Entwickler von BTCPay Server haben eine dringende Sicherheitswarnung veröffentlicht: Eine kritische Schwachstelle in der Open-Source-Zahlungslösung wird bereits aktiv ausgenutzt und kann zum Verlust von Geldern führen. Betreiber öffentlich erreichbarer Instanzen sollten umgehend auf Version 2.4.2 aktualisieren oder ihre Server bis dahin vom Netz nehmen.
BTCPay Server warnt Nutzer
BTCPay Server ist eine Open-Source-Software, mit der Händler Bitcoin-Zahlungen selbstständig und ohne zentralen Zahlungsdienstleister abwickeln können. Da viele Instanzen öffentlich über das Internet erreichbar sind, können Sicherheitslücken ein erhebliches Risiko darstellen.
Die Entwickler fordern Betreiber auf, ihre Installation dringend zu aktualisieren. Dazu soll im Admin-Dashboard der Menüpunkt Server, Wartung und Update genutzt und anschließend die Versionszeichenkette 2.4.2 im Footer überprüft werden. Wer nicht sofort aktualisieren kann, sollte den Server ausschalten, um unbefugten Zugriff zu verhindern, bis ein Update möglich ist.
Zu den technischen Details der Schwachstelle sind bislang nur begrenzte Informationen öffentlich. Aus den Release-Notes geht jedoch hervor, dass Version 2.4.2 unter anderem eine Umgehung der TOTP-Zwei-Faktor-Authentifizierung über die Greenfield Basic Authentication behebt. BTCPay Server bestätigt zudem, dass die kritische Schwachstelle bereits aktiv ausgenutzt wird.
Aktualisieren oder Server vorerst abschalten
Für Betreiber ist die Empfehlung eindeutig: Wer eine eigene BTCPay-Server-Instanz betreibt, sollte umgehend auf Version 2.4.2 aktualisieren. Kann nicht sichergestellt werden, dass die öffentlich erreichbare Instanz auf einem sicheren Stand ist, ist das vorübergehende Abschalten die konservativste Vorgehensweise.
Besonders ernst nehmen sollten diese Warnung Betreiber von Systemen, die direkt mit Bitcoin– oder Lightning-Wallets verbunden sind. Laut crypto.news haben die Entwickler bislang weder die genaue Angriffsmethode noch das Ausmaß möglicher Verluste öffentlich gemacht.
Bereits der dritte große Sicherheitsvorfall
Die Warnung fällt in eine Serie größerer Sicherheitsprobleme im Bitcoin-Ökosystem. Vor kurzem wurde eine schwerwiegende Schwachstelle bei der Hardware-Wallet Coldcard bekannt. Angreifer konnten dabei offenbar die unzureichende Zufälligkeit bei der Generierung bestimmter Wallet-Seeds ausnutzen. Die dadurch entstandenen Schäden werden inzwischen auf weit über 100 Millionen US-Dollar beziffert.
Kurz darauf stellte der Swap-Dienst Boltz seine Dienste aufgrund wiederholter Angriffe ein. Mit BTCPay Server folgt innerhalb kurzer Zeit der dritte größere Sicherheitsvorfall beziehungsweise die entsprechende Sicherheitswarnung. Die Vorfälle betreffen unterschiedliche Systeme; ein Zusammenhang ist bislang nicht belegt.
Die Häufung zeigt, dass auch etablierte Bitcoin-Infrastruktur nicht automatisch vor Softwarefehlern und neuen Angriffsmethoden geschützt ist.
Was Betreiber jetzt beachten sollten
- Sofortiges Update: Version 2.4.2 installieren und die Versionsangabe im Footer der Instanz kontrollieren.
- Server offline nehmen: Falls ein Update nicht sofort möglich ist, öffentlich erreichbare Instanzen bis dahin abschalten.
- Weitere Details abwarten: BTCPay Server hat bislang keine vollständigen technischen Angaben zum Angriffsvektor veröffentlicht.
Nutzer, die Bitcoin-Zahlungen über eine eigene BTCPay-Instanz abwickeln, sollten die Warnung ernst nehmen und den Update-Status ihrer Systeme aktiv verfolgen.
Warum Sie 99Bitcoins vertrauen können
99Bitcoins wurde 2013 gegründet und verfügt über ein Team von Experten, deren Erfahrung bis in die Anfänge der Kryptozeit zurückreicht.
Wöchentliche Recherche
100k+Monatliche Leser
Experten
2000+Krypto-Projekte unter die Lupe genommen
