“Infrastruktur Bitcoin diserang lagi” “Dana jaringan Lightning dicuri” — melihat judul-judul ini, reaksi pertama banyak orang adalah: apakah Bitcoin sendiri sudah tidak aman?

Jawabannya: tidak. Tapi kali ini kerentanannya memang sudah dimanfaatkan secara nyata, dan sebagian dana pengguna benar-benar dicuri.

7 Agustus, alat pemrosesan pembayaran Bitcoin open source BTCPay Server merilis pengumuman keamanan darurat, yang mengonfirmasi bahwa semua versi sebelum 2.4.2 memiliki kerentanan serius, termasuk versi kandidat 2.4.2.

Penyerang tidak perlu login untuk berpeluang mendapatkan file kredensial “.macaroon” dari node LND. File ini dapat dipahami sebagai tiket akses berhak istimewa tingkat tinggi untuk mengendalikan node Lightning: setelah disalin, penyerang dapat mengontrol node, menutup kanal pembayaran, dan memindahkan dana.

BTCPay Server resmi telah mengonfirmasi bahwa celah tersebut disalahgunakan secara nyata; ada pengguna yang terdampak dan mengalami kerugian dana. Karena masih diperlukan waktu untuk memberi kesempatan kepada operator node melakukan upgrade, pihak resmi belum mengumumkan detail teknis lengkap, jumlah orang yang terdampak, dan total kerugian.

Namun, di sini perlu diluruskan satu kekeliruan yang mudah menimbulkan kepanikan:

Ini bukan berarti mainnet Bitcoin diretas, dan juga bukan berarti mekanisme konsensus Bitcoin atau kriptografinya gagal.

Masalah terjadi pada tahap koneksi antara kredensial BTCPay Server dan node LND. Lightning Network adalah jaringan pembayaran lapisan dua yang dibangun di atas Bitcoin, sementara BTCPay Server adalah alat pembayaran self-hosted yang umum digunakan oleh merchant, pengembang, dan operator node. Risiko kali ini terutama ditujukan pada penyebaran yang menggunakan “BTCPay Server versi lama” dan menjalankan “LND”.

Pihak resmi mengonfirmasi lebih lanjut:

Dompet on-chain bawaan BTCPay Server, termasuk dompet panas (hot wallet), tidak terpengaruh oleh celah kredensial ini; pengguna yang tidak menggunakan Lightning Network, atau menggunakan Lightning Network yang direalisasikan melalui cara lain, juga tidak termasuk dalam cakupan utama yang terpengaruh oleh kebocoran kredensial LND pada kali ini. Namun, dompet on-chain milik node LND sendiri merupakan bagian dari node yang terdampak, sehingga tetap mungkin ada risiko.

Operator yang terdampak perlu segera melakukan tiga hal:

Pertama, perbarui BTCPay Server ke versi 2.4.2, dan pastikan LND sudah di-upgrade ke 0.21.1.

Kedua, periksa apakah ada pembayaran yang tidak dikenal, penutupan kanal yang tidak wajar, koneksi ke node yang tidak diketahui, serta ketidaksesuaian saldo pada pembukuan.

Ketiga, jika node diekspos ke publik melalui reverse proxy buatan sendiri, layanan Tor, atau penerusan port, maka perlu secara aktif melakukan rotasi kredensial terkait. Untuk server yang tidak bisa segera di-upgrade, sebaiknya dinonaktifkan terlebih dahulu agar tidak terus terekspos ke internet publik.

Peristiwa kali ini yang benar-benar layak mendapat perhatian pengguna biasa bukanlah hanya versi perangkat lunaknya, melainkan sisi lain dari “self-hosting”.

Memegang kendali atas aset tidak berarti Anda bisa memasang dompet atau node lalu membiarkannya begitu saja selamanya. Self-hosting berarti tidak ada platform tersentral yang memaksa Anda melakukan upgrade, dan tidak ada konsol terpadu yang memberi otorisasi kepada semua orang untuk mencabut hak ketika kredensial bocor. Setelah pengumuman keamanan dirilis, setiap operator harus menemukan, menilai, dan menyelesaikan penanganannya sendiri.

Karena itu, saat melihat kabar “Bitcoin diretas”, pertama-tama perlu membedakan empat lapisan: mainnet Bitcoin, jaringan lapisan dua, perangkat lunak dompet, dan layanan pembayaran. Keempatnya saling terhubung, tetapi bukan batas keamanan yang sama.

Yang disusupi kali ini adalah infrastruktur aplikasi, bukan protokol Bitcoin; namun bagi pengguna yang terdampak, kerugiannya tetap nyata.

Menurut Anda, hambatan terbesar dari self-hosting adalah kompleksitas teknis, atau kebutuhan untuk terus menanggung tanggung jawab keamanan?

#BTC #比特币 #闪电网络 #BTCPayServer #Keamanan Web3

Peringatan risiko: Artikel ini adalah berbagi informasi kejadian keamanan dan informasi teknis, bukan merupakan nasihat investasi. Pengguna terkait hendaknya mengacu pada pengumuman resmi proyek.

Sumber fakta:

Pengumuman keamanan resmi BTCPay Server (7 Agustus 2026):https://blog.btcpayserver.org/security-advisory-btcpay-server-2-4-2/

Laporan kejadian CoinDesk (8 Agustus 2026):https://www.coindesk.com/tech/2026/08/08/another-bitcoin-infrastructure-exploit-hits-this-time-draining-merchant-lightning-nodes