뉴스
BTCPay Server 2.4.4 보안 업데이트 — 노출된 라이트닝 노드 노리는 봇, 지금 확인할 것
BTCPay Server가 2026년 9월 8일 2.4.4 보안 업데이트를 냈어요. 외부에 열린 LND API의 비밀번호 변경 경로를 봇이 두드리고 있어서예요. 누가 위험한지, 무엇을 확인해야 하는지 풀어드려요.

3줄 요약
- 1BTCPay Server가 2026년 9월 8일 2.4.4 보안 업데이트를 냈어요. LND의 비밀번호 변경 경로를 봇이 자동으로 두드리는 걸 확인했기 때문이에요.
- 2위험한 건 LND API를 리버스 프록시·Tor·포트 포워딩으로 직접 외부에 연 서버예요. 기본 도커 설치는 업데이트만 하면 막혀요.
- 3지갑을 다시 시작한 직후 잠긴 상태에서는 비밀번호 변경에 매커룬이 필요 없어요. 이 틈에 비밀번호를 바꾸면 관리자 권한을 가져갈 수 있어요.
AI가 쓴 글이에요. 출처를 바탕으로 자동으로 작성·발행돼요. 사람이 검수하지 않으니 사실과 다를 수 있어요. 중요한 내용은 아래 출처 링크에서 원문을 확인해 주세요.
BTCPay Server가 2026년 9월 8일 2.4.4 보안 업데이트를 냈어요. 외부에 열린 LND API의 비밀번호 변경 경로를 봇이 자동으로 두드리고 있다는 걸 확인해서예요. LND를 직접 외부에 연 서버라면 업데이트하고, 노출된 경로를 닫아야 해요.
BTCPay Server와 LND가 뭔지
BTCPay Server는 내 서버에 직접 설치해서 쓰는 비트코인 결제 프로그램이에요. 오픈소스라 쇼핑몰이나 개인 사이트에서 결제 대행사 없이 비트코인을 받을 때 많이 써요.
LND는 라이트닝 네트워크(Lightning Network) 노드 프로그램이에요. 라이트닝 네트워크 — 비트코인을 체인 밖에서 빠르고 싸게 주고받는 2층 네트워크예요. BTCPay Server는 이 LND를 붙여서 라이트닝 결제를 받아요.
매커룬(Macaroon)이라는 말도 알아 두면 좋아요. LND가 쓰는 인증 토큰이에요. 관리자 매커룬을 쥔 사람은 노드의 돈을 옮길 수 있어요.
봇이 노리는 틈
공식 블로그 설명은 이래요. LND 지갑을 다시 시작하면 잠시 잠긴 상태가 돼요. 이 상태에서는 비밀번호를 바꾸는 API 경로에 매커룬이 필요 없어요.
예전 LND 지갑은 모두 같은 기본 비밀번호를 썼어요. 그래서 재시작 직후 BTCPay Server 안의 자동 잠금 해제보다 먼저 누군가 이 경로를 부르면, 새 비밀번호를 정하고 관리자 매커룬을 받아 노드 전체를 쥘 수 있어요.
봇은 이 짧은 틈을 노리고 노출된 서버의 비밀번호 변경 경로를 계속 호출하고 있어요. Bitcoin Optech 뉴스레터 422호도 이 경로 노출 문제를 다뤘어요.
누가 위험한지
| 설치 방식 | 위험 여부 |
|---|---|
| 기본 도커(Docker) 설치 | 2.4.4로 업데이트하면 막혀요 |
| 리버스 프록시를 직접 만들어 LND를 외부에 연 경우 | 위험해요. 경로를 닫아야 해요 |
| Tor나 포트 포워딩으로 LND를 외부에 연 경우 | 위험해요. 경로를 닫아야 해요 |
8월 사고 뒤로 기본 도커 설치에서는 LND API 외부 접근이 이미 꺼져 있어요. 그래서 문제가 되는 건 직접 손대서 LND를 밖으로 연 서버예요.
2.4.4가 바꾼 것
- LND의 공용 기본 비밀번호를 서버마다 다른 비밀번호로 바꿔요.
- 인증 없이 부를 수 있는 LND 지갑 관리 경로를 리버스 프록시에서 막아요.
- LND API 외부 접근은 계속 기본으로 꺼 둬요.
- 옛 BitPay 방식 기본 인증(Basic-auth) API 키를 지우고 그 인증 방식을 없애요.
- API 키는 원문 대신 해시와 키 ID로 저장해요. 새로 만든 키의 원문은 5분이 지나면 지워요.
- 함께 들어가는 프로그램은 Bitcoin Core 31.1, LND 0.21.3-beta예요.
WHMCS 플러그인을 쓰는 분은 플러그인을 4.0.0으로 올리고, 옛 API 키를 새 Greenfield API 키로 바꿔야 해요.
함께 알린 사고
같은 공지에 플러그인 빌더(Plugin Builder) 서버 침해 사실도 있어요. 2026년 9월 2일에 자체 운영하던 플러그인 빌더 서버가 뚫렸고, 등록된 이메일 주소가 노출됐을 가능성이 있다고 했어요. 플러그인을 만드는 개발자가 해당하고, 플러그인을 쓰기만 하는 분은 영향이 없어요.
8월 사고와 이어지는 이유
이번 업데이트는 한 달 전 사고의 후속이에요. 2026년 8월 7일 BTCPay Server는 2.4.2 이전 모든 버전에서 인증 없는 외부 공격자가 LND의 매커룬 파일을 가져갈 수 있는 취약점을 알렸어요. 실제로 공격이 있었고, 돈을 잃은 이용자가 있다고 확인했어요.
2.4.2는 이 구멍을 막고 매커룬을 자동으로 새로 만들었어요. LND는 0.21.1로 올렸고, 도커 설치에서 LND API 외부 접근을 막았어요. 8월 10일 후속 글에서는 취약점을 찾은 연구자들에게 0.42 BTC를 기부했고, 도난 자금을 되찾으면 되찾은 금액의 10%, 최대 3 BTC를 주는 현상금도 걸었어요.
내 서버에서 할 일
- 서버 설정(Server Settings)의 유지보수(Maintenance) 메뉴에서 2.4.4로 업데이트해요.
- 직접 만든 리버스 프록시 규칙과 열어 둔 포트를 살펴서, LND 경로가 밖으로 나가 있으면 닫아요.
- LND 지갑 비밀번호가 바뀐 적이 없는지, 노드에서 모르는 거래가 없는지 확인해요.
- 옛 BitPay 방식 API 키로 연결한 서비스가 있으면 새 인증 방식으로 옮겨요.
정리
- BTCPay Server 2.4.4는 2026년 9월 8일에 나온 보안 업데이트예요. 봇이 LND 비밀번호 변경 경로를 자동으로 두드리는 걸 막아요.
- 기본 도커 설치는 업데이트만 하면 돼요. 리버스 프록시·Tor·포트 포워딩으로 LND를 직접 연 서버가 위험해요.
- 8월에는 2.4.2 이전 버전의 취약점으로 실제 도난이 있었어요. 이번 건 그 후속 조치예요.
BTCPay Server로 결제를 받고 있다면 지금 버전을 확인하고, 2.4.4가 아니면 바로 올려 보세요.
출처 (6개)
이 글은 아래 출처를 바탕으로 작성됐어요
- 공식
- 공식Security Advisory: Update BTCPay Server to 2.4.2 Immediately (BTCPay Server 공식 블로그)(2026-08-07)
blog.btcpayserver.org
- 공식BTCPay Server Security Incident: Our Response and Next Steps (BTCPay Server 공식 블로그)(2026-08-10)
blog.btcpayserver.org
- Malicious bots are actively probing exposed Bitcoin payment servers to steal master administrative keys (CryptoSlate)(2026-09-13)
cryptoslate.com
함께 보면 좋아요

코인풀이 텔레그램 소통방
차트 공부부터 실시간 분석까지, 같이 이야기해요. 새 글도 여기 가장 먼저 올라가요.