Операторы BTCPay Server последние дни срочно ставили патч после critical vulnerability, которую уже actively exploited на части Lightning deployments. Проект требовал немедленный upgrade до версии 2.4.2, а пользователям LND указывал и на matching LND update, чтобы перевыпустить credentials. Позже supporters заявили recovery bounties в bitcoin за помощь в tracing и возврате stolen funds.
Важная граница архитектурная. Это не consensus failure bitcoin. Это сбой application и node-operations в широко используемом self-hosted payments stack. Merchants выбирают BTCPay как раз чтобы уйти от custodial processors. Независимость держится только если update hygiene воспринимают как production banking software.
Ранние notes по инциденту упирали в LND-linked credential exposure, а не в тотальный drain любого on-chain hot wallet. Это всё равно оставляет real losses тем, кто опоздал с патчем, и снова подсвечивает Lightning-урок: channel software, macaroons и deployment defaults входят в security surface, который merchants часто недооценивают.
Смотрите disclosed loss totals, останутся ли non-LND setups чистыми и как быстро merchant hosts начнут enforce minimum versions вместо логики update when convenient.
