「ビットコイン基盤が再び攻撃を受ける」「ライトニングネットワークの資金が盗まれる」——こうした見出しを見ると、多くの人の最初の反応はこうです。ビットコイン自体はもう安全じゃないの?

答えは「いいえ」です。しかし今回の脆弱性は実際に悪用されており、一部のユーザーの資金が確かに盗まれています。

8月7日、オープンソースのビットコイン決済処理ツールBTCPay Serverが緊急のセキュリティ告知を発表し、2.4.2以前のすべてのバージョン(2.4.2の候補版を含む)に重大な脆弱性があることを確認しました。

攻撃者はログイン不要で、LNDノードの“.macaroon”認証情報ファイルを入手できる可能性があります。このファイルは、ライトニングノードを制御する高権限の通行証だと考えられます。コピーされると、攻撃者がノードを操作し、支払いチャネルを閉じて資金を持ち去る可能性があります。

BTCPay Serverは、脆弱性が実際に悪用されたことを公式に確認しており、影響を受けたユーザーがおり、資金損失が発生しています。なお、ノード運用者に対してアップグレードの時間を確保する必要があるため、公式は現時点では完全な技術詳細、影響を受けた人数、損失総額を公表していません。

ただし、ここで恐怖を煽りやすい誤解を一つ明確にする必要があります:

これはビットコインのメインネットが破られたことでもなく、ビットコインのコンセンサスメカニズムや暗号技術が破綻したことでもありません。

問題は、BTCPay ServerとLNDノードの資格情報(認証情報)の接続の部分にあります。ライトニングネットワークは、ビットコインの上に構築された2層の決済ネットワークであり、BTCPay Serverは、商業者、開発者、ノード運用者がよく使う自主管理型の決済ツールです。今回のリスクは主に「旧版のBTCPay Serverを使用し、LNDを運用している」導入に該当します。

公式はさらに次の点を確認しています:

BTCPay Serverに同梱されている通常のオンチェーンウォレット(ホットウォレットを含む)には、この資格情報の脆弱性の影響はありません。ライトニングネットワークを使用していない、または他のライトニング実装を使っているユーザーも、今回のLNDの資格情報露出の主要な対象には当たりません。ただし、LNDノード自身のオンチェーンウォレットは、影響を受けるノードの一部であるため、リスクが残る可能性があります。

影響を受ける運用者は、直ちに次の3点を完了する必要があります:

まず、BTCPay Serverを2.4.2に更新し、LNDが0.21.1にアップグレード済みであることを確認すること。

次に、見知らぬ支払い、異常なチャネルのクローズ、未知のノードへの接続、帳簿上の残高と実際が一致しないことなどがないかを確認すること。

第三に、ノードが自作のリバースプロキシ、Torサービス、またはポートフォワーディングで外部に公開している場合は、関連する資格情報を能動的にローテーションする必要があります。すぐにアップグレードできないサーバーは先にオフライン化し、引き続きインターネット上に露出し続けないようにしてください。

今回の出来事で本当に一般ユーザーが注目すべきなのは、特定のソフトウェアのバージョンではなく、「自主管理」のもう一つの側面です。

資産のコントロール権を持っていることは、ウォレットやノードをインストールした後に永久に放置してよいことを意味しません。自主管理とは、中央集権的なプラットフォームがあなたの代わりに強制的にアップグレードしてくれるわけでもなく、全員のために一括で漏えいを取り消す統一の管理バックエンドが存在するわけでもないということです。セキュリティ勧告が出た後は、各運用者が自分で調べ、判断し、対処を完了させる必要があります。

したがって「ビットコインがハッキングされた」と見かけたら、まず4つのレイヤーを切り分ける必要があります。ビットコインのメインネット、2層ネットワーク、ウォレットソフト、そして決済サービスです。これらは互いに接続していますが、同じ安全境界ではありません。

今回侵害されたのはアプリケーション基盤であり、ビットコインのプロトコルではありません。しかし、影響を受けたユーザーにとっては損失は依然として現実のものです。

自主管理の最大のハードルは、技術的な複雑さだと思いますか?それとも、継続的にセキュリティ責任を負い続ける必要がある点だと思いますか?

#BTC #比特币 #闪电网络 #BTCPayServer #Web3セキュリティ

リスクに関する注意:この記事はセキュリティ事件と技術情報の共有を目的としており、投資助言を構成しません。該当するユーザーは、関連プロジェクトの公式発表を基準にしてください。

出典:

BTCPay Server公式のセキュリティ勧告(2026年8月7日):https://blog.btcpayserver.org/security-advisory-btcpay-server-2-4-2/

CoinDeskの事件報道(2026年8月8日):https://www.coindesk.com/tech/2026/08/08/another-bitcoin-infrastructure-exploit-hits-this-time-draining-merchant-lightning-nodes