{"id":4868,"date":"2026-08-08T13:17:34","date_gmt":"2026-08-08T13:17:34","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/"},"modified":"2026-08-08T13:17:34","modified_gmt":"2026-08-08T13:17:34","slug":"btcpay-falla-lightning-nodi","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/","title":{"rendered":"BTCPay: la Falla Lightning che ha Svuotato i Nodi di Foundation"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Una falla nel software di pagamento <strong>BTCPay Server<\/strong> ha permesso ad aggressori remoti di impossessarsi delle credenziali dei nodi <strong>Lightning Network<\/strong> basati su LND e di svuotarli, colpendo tra gli altri il produttore di hardware wallet Foundation e la rivista Citadel21. Il progetto ha rilasciato la versione 2.4.2 il 7 agosto 2026 e ha invitato chi non riesce ad aggiornare subito a spegnere il server. \u00c8 il terzo incidente di sicurezza sull&#8217;infrastruttura Bitcoin in una settimana, dopo Coldcard e una libreria di cifratura JavaScript, e arriva mentre un nuovo collettivo di sviluppatori, la <strong>Bitcoin Red Team<\/strong>, sta passando al setaccio centinaia di progetti open source con l&#8217;aiuto dell&#8217;intelligenza artificiale.\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/#Come_Funziona_la_Falla_i_File_Macaroon_di_LND\" >Come Funziona la Falla: i File Macaroon di LND<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/#Le_Vittime_Foundation_e_Citadel21\" >Le Vittime: Foundation e Citadel21<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/#La_Bitcoin_Red_Team_lIA_a_Caccia_di_Bug_nel_Codice_Bitcoin\" >La Bitcoin Red Team: l&#8217;IA a Caccia di Bug nel Codice Bitcoin<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/#Una_Settimana_di_Exploit_sullInfrastruttura_Bitcoin\" >Una Settimana di Exploit sull&#8217;Infrastruttura Bitcoin<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/#Falla_BTCPay_Cosa_Fare_se_Gestisci_un_Nodo_Lightning\" >Falla BTCPay: Cosa Fare se Gestisci un Nodo Lightning<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/#Conclusione\" >Conclusione<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/#FAQ\" >FAQ<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Come_Funziona_la_Falla_i_File_Macaroon_di_LND\"><\/span>Come Funziona la Falla: i File Macaroon di LND<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p>LND (Lightning Network Daemon) \u00e8 l&#8217;implementazione pi\u00f9 diffusa per gestire un nodo Lightning, il livello di pagamenti istantanei costruito sopra Bitcoin. Per autorizzare un&#8217;applicazione a operare su un nodo, LND usa i <strong>macaroon<\/strong>: file di credenziali che funzionano come una chiave d&#8217;accesso, simile a una API key. La falla in BTCPay Server permetteva a un aggressore remoto di ottenere questi file <strong>senza autenticazione<\/strong>, secondo quanto riportato da <a href=\"https:\/\/www.coindesk.com\/tech\/2026\/08\/08\/another-bitcoin-infrastructure-exploit-hits-this-time-draining-merchant-lightning-nodes\" rel=\"nofollow noopener\" target=\"_blank\">CoinDesk<\/a>. Chi otteneva il macaroon aveva di fatto il controllo del nodo Lightning: poteva chiudere forzatamente i canali di pagamento e prelevare i fondi disponibili.<\/p>\n\n<p class=\"wp-block-paragraph\">BTCPay Server ha precisato che i <strong>wallet on-chain standard<\/strong>, cio\u00e8 i normali indirizzi Bitcoin gestiti dalla piattaforma, non sono stati toccati: il problema riguarda esclusivamente i nodi Lightning collegati via LND. Il progetto ha comunque raccomandato a tutti gli operatori di ruotare le proprie credenziali macaroon e di spostare i bitcoin dai vecchi hot wallet verso wallet appena creati, perch\u00e9 le credenziali rubate restano valide anche dopo l&#8217;aggiornamento alla 2.4.2.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Le_Vittime_Foundation_e_Citadel21\"><\/span>Le Vittime: Foundation e Citadel21<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">Tra le vittime confermate c&#8217;\u00e8 <strong>Foundation<\/strong>, produttore dell&#8217;hardware wallet Passport: l&#8217;amministratore delegato Zach Herbert ha dichiarato che gli aggressori hanno prosciugato il nodo Lightning collegato a BTCPay dell&#8217;azienda durante la notte, chiudendo i canali e prelevando i fondi. Colpita anche <strong>Citadel21<\/strong>, la pubblicazione bitcoin curata dal commentatore pseudonimo hodlonaut, che ha riferito di avere perso pochi fondi perch\u00e9 il nodo ne custodiva pochi. BTCPay non ha reso pubblico l&#8217;importo totale sottratto in tutto l&#8217;incidente, limitandosi a dire che non \u00e8 ancora chiaro quanti utenti siano stati colpiti.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"La_Bitcoin_Red_Team_lIA_a_Caccia_di_Bug_nel_Codice_Bitcoin\"><\/span>La Bitcoin Red Team: l&#8217;IA a Caccia di Bug nel Codice Bitcoin<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">La falla di BTCPay \u00e8 stata segnalata responsabilmente al progetto da quattro membri della <strong>Bitcoin Red Team<\/strong> \u2014 Craig Raw, Rob Hamilton, Calle e Evan Kaloudis \u2014 un collettivo nato dopo il furto dei portafogli hardware Coldcard di inizio agosto. Il gruppo, guidato da Calle (sviluppatore dell&#8217;app Android di Bitchat) e da Rob Hamilton (CEO della societ\u00e0 di assicurazione per l&#8217;auto-custodia Anchorwatch, secondo quanto riportato da <a href=\"https:\/\/bitcoinmagazine.com\/business\/bitcoin-red-team-finds-85-critical-flaws-across-390-open-source-repos-after-coldcard-exploit\" rel=\"nofollow noopener\" target=\"_blank\">Bitcoin Magazine<\/a>), punta modelli di intelligenza artificiale contro il codice dei progetti Bitcoin open source per trovare vulnerabilit\u00e0 prima che lo facciano gli attaccanti.<\/p>\n\n<p class=\"wp-block-paragraph\">Il finanziamento arriva dal <strong>Red Team Fund<\/strong> di OpenSats, organizzazione no-profit statunitense 501(c)(3) che sostiene lo sviluppo open source di Bitcoin: secondo la pagina ufficiale del fondo, consultata da BitcoinLive24, il fondo <a href=\"https:\/\/opensats.org\/funds\/red\" rel=\"noopener\" target=\"_blank\">paga i ricercatori di sicurezza che trovano e divulgano falle<\/a> e copre i costi mensili dei token dei modelli linguistici usati per l&#8217;analisi del codice. In appena 27,5 ore di lavoro, con un budget dichiarato superiore a 40.000 dollari in token IA, la Red Team ha scansionato <strong>390 repository open source<\/strong> legati a Bitcoin, producendo 4.962 segnalazioni: 85 classificate come critiche e 635 come ad alta gravit\u00e0.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Una_Settimana_di_Exploit_sullInfrastruttura_Bitcoin\"><\/span>Una Settimana di Exploit sull&#8217;Infrastruttura Bitcoin<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">La falla di BTCPay \u00e8 il terzo incidente di sicurezza rilevante sull&#8217;ecosistema Bitcoin in sette giorni. La tabella riassume i tre episodi, con il controvalore in dollari calcolato dalla redazione al prezzo Bitcoin corrente di <strong>64.968 $<\/strong> (<a href=\"https:\/\/www.coingecko.com\/en\/coins\/bitcoin\" rel=\"nofollow noopener\" target=\"_blank\">CoinGecko<\/a>, ore 13:13 UTC dell&#8217;8 agosto 2026) dove non diversamente specificato:<\/p>\n\n<figure class=\"wp-block-table\"><div style=\"overflow-x:auto\"><table>\n<tr><th>Incidente<\/th><th>Cosa \u00e8 stato colpito<\/th><th>Entit\u00e0 del danno<\/th><\/tr>\n<tr><td>Coldcard (4 ondate, 1-8 agosto)<\/td><td>Seed phrase generate con RNG difettoso su Mk3\/Mk4\/Q<\/td><td>~1.756 BTC rubati, circa 114 milioni $ al prezzo attuale (<a href=\"https:\/\/bitcoinlive24.com\/news\/coldcard-quarta-ondata-389-btc\/\" target=\"_blank\">dettagli quarta ondata<\/a>)<\/td><\/tr>\n<tr><td>CryptoJS (rivelato 7 agosto)<\/td><td>Generatore di numeri casuali della libreria, difettoso dal 2014 al 2020<\/td><td>Almeno 5,7 milioni $ (<a href=\"https:\/\/bitcoinlive24.com\/news\/cryptojs-falla-rng-wallet-bitcoin\/\" target=\"_blank\">dettagli sulla falla<\/a>)<\/td><\/tr>\n<tr><td>BTCPay\/LND (7-8 agosto)<\/td><td>Macaroon dei nodi Lightning esposti senza autenticazione<\/td><td>Non divulgato da BTCPay; coinvolti Foundation e Citadel21<\/td><\/tr>\n<\/table><\/div><\/figure>\n\n<p class=\"wp-block-paragraph\">Sommando i due importi resi pubblici (Coldcard e CryptoJS), il conto della redazione supera i <strong>119 milioni di dollari<\/strong> in tre exploit distinti nell&#8217;arco di una settimana \u2014 un calcolo che non include l&#8217;ammontare di BTCPay, ancora non reso noto. Nessuna fonte consultata da BitcoinLive24 pubblica questo totale aggregato.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Falla_BTCPay_Cosa_Fare_se_Gestisci_un_Nodo_Lightning\"><\/span>Falla BTCPay: Cosa Fare se Gestisci un Nodo Lightning<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">Per chi amministra un&#8217;istanza BTCPay Server collegata a LND, le indicazioni ufficiali del progetto sono tre: aggiornare alla versione <strong>2.4.2<\/strong> dal pannello di gestione del server e verificare che il pi\u00e8 di pagina mostri la nuova versione; rigenerare tutte le credenziali macaroon e le stringhe di autenticazione Lightning, perch\u00e9 quelle rubate restano valide anche dopo l&#8217;aggiornamento; spostare i bitcoin dai vecchi hot wallet collegati al nodo verso wallet appena creati. Chi non pu\u00f2 aggiornare immediatamente dovrebbe spegnere il server fino all&#8217;installazione della patch.<\/p>\n\n<p class=\"wp-block-paragraph\">Scaricare l&#8217;app <strong>BitcoinLive24<\/strong> (<a href=\"https:\/\/bitcoinlive24.com\" target=\"_blank\">disponibile qui<\/a>) permette di ricevere le notifiche in tempo reale su questo tipo di allerta di sicurezza, utili a chi gestisce fondi in autocustodia su Lightning.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Conclusione\"><\/span>Conclusione<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\">La sequenza Coldcard-CryptoJS-BTCPay mostra un ecosistema che sta trovando le proprie falle pi\u00f9 vecchie proprio mentre nasce uno strumento pensato per anticiparle: la Bitcoin Red Team ha dichiarato di voler rendere pubblici gli strumenti usati per l&#8217;audit, un passo che \u2014 se confermato \u2014 potrebbe cambiare il modo in cui i progetti Bitcoin open source vengono controllati prima che un bug arrivi in produzione. Per ora, il collettivo continua a contattare in privato i progetti con vulnerabilit\u00e0 critiche ancora aperte.<\/p>\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"FAQ\"><\/span>FAQ<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Cos&#8217;\u00e8 un file macaroon in un nodo Lightning?<\/strong><br>\n\u00c8 un file di credenziali che autorizza un&#8217;applicazione a operare su un nodo LND, funzionando come una chiave d&#8217;accesso: chi lo possiede pu\u00f2 muovere i fondi del nodo senza bisogno di altre password.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>La falla di BTCPay ha colpito anche i wallet Bitcoin on-chain?<\/strong><br>\nNo. BTCPay Server ha precisato che il problema riguarda solo i nodi Lightning basati su LND: i normali wallet on-chain della piattaforma non sono stati toccati dalla falla.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Cosa deve fare chi ha un nodo Lightning su BTCPay Server?<\/strong><br>\nAggiornare subito alla versione 2.4.2, ruotare tutte le credenziali macaroon e spostare i fondi verso wallet appena creati, perch\u00e9 le credenziali rubate restano valide anche dopo la patch.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Chi \u00e8 la Bitcoin Red Team?<\/strong><br>\n\u00c8 un collettivo di sviluppatori nato dopo il furto Coldcard di inizio agosto 2026, che usa modelli di intelligenza artificiale per analizzare il codice open source di Bitcoin e trovare vulnerabilit\u00e0 critiche, finanziato dal Red Team Fund di OpenSats.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Quanto \u00e8 stato rubato in totale negli exploit Bitcoin di questa settimana?<\/strong><br>\nSommando gli importi resi pubblici di Coldcard (circa 114 milioni di dollari al prezzo attuale) e CryptoJS (5,7 milioni di dollari), il totale supera i 119 milioni di dollari; l&#8217;importo sottratto nell&#8217;incidente BTCPay non \u00e8 stato ancora comunicato.<\/p>\n<script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Cos'\u00e8 un file macaroon in un nodo Lightning?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"\u00c8 un file di credenziali che autorizza un'applicazione a operare su un nodo LND, funzionando come una chiave d'accesso: chi lo possiede pu\u00f2 muovere i fondi del nodo senza bisogno di altre password.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"La falla di BTCPay ha colpito anche i wallet Bitcoin on-chain?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"No. BTCPay Server ha precisato che il problema riguarda solo i nodi Lightning basati su LND: i normali wallet on-chain della piattaforma non sono stati toccati dalla falla.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Cosa deve fare chi ha un nodo Lightning su BTCPay Server?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Aggiornare subito alla versione 2.4.2, ruotare tutte le credenziali macaroon e spostare i fondi verso wallet appena creati, perch\u00e9 le credenziali rubate restano valide anche dopo la patch.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Chi \u00e8 la Bitcoin Red Team?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"\u00c8 un collettivo di sviluppatori nato dopo il furto Coldcard di inizio agosto 2026, che usa modelli di intelligenza artificiale per analizzare il codice open source di Bitcoin e trovare vulnerabilit\u00e0 critiche, finanziato dal Red Team Fund di OpenSats.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Quanto \u00e8 stato rubato in totale negli exploit Bitcoin di questa settimana?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Sommando gli importi resi pubblici di Coldcard (circa 114 milioni di dollari al prezzo attuale) e CryptoJS (5,7 milioni di dollari), il totale supera i 119 milioni di dollari; l'importo sottratto nell'incidente BTCPay non \u00e8 stato ancora comunicato.\"\n      }\n    }\n  ]\n}\n<\/script>","protected":false},"excerpt":{"rendered":"<p>Una falla nel software di pagamento BTCPay Server ha permesso ad aggressori remoti di impossessarsi delle credenziali dei nodi Lightning Network basati su LND e&#8230;<\/p>\n","protected":false},"author":2,"featured_media":265,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-4868","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4868","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=4868"}],"version-history":[{"count":0,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4868\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/265"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=4868"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=4868"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=4868"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}