Tre Lightning-tjenester gikk ned på under 72 timer i starten av august 2026. Først stengte den Sveits-baserte swap-brotjenesten Boltz alle tjenestene sine 3. august etter måneder med automatiserte, KI-drevne angrep. Deretter mistet lommeboken AQUA sine Lightning- og Liquid-swap-funksjoner fordi den var avhengig av nettopp Boltz. Og 5. august tok lommebokselskapet ZEUS ned hele sin infrastruktur etter at en angriper hadde brutt seg inn via en sårbarhet i betalingsverktøyet BTCPay Server. Noen dager senere, natt til 8. august, bekreftet BTCPay Server selv at angripere hadde tømt Lightning-noder hos kjøpmenn som kjørte tjenesten deres. Det er den mest konsentrerte sikkerhetskrisen Bitcoins betalingslag har opplevd siden nettverket ble lansert i 2018, og den kommer på et tidspunkt hvor den offentlige delen av Lightning Network allerede krymper.
Boltz stenger alt: KI-drevne angrep utmatter et lite team
Boltz er en ikke-depotbasert bro som lar brukere bytte bitcoin mellom hovedkjeden, Lightning Network og sidekjeden Liquid. 3. august 2026 trakk selskapet støpselet på ubestemt tid. Årsaken var, ifølge selskapet selv, måneder med automatisert probing der angrepene i økende grad så ut til å være drevet av kunstig intelligens. Flere forsøk ble stanset underveis, men det lille teamet klarte ikke lenger å holde tritt med tempoet i angrepene. Ingen konkret sum er offentliggjort for hva som eventuelt ble stjålet fra selve Boltz-infrastrukturen, men selskapet omtaler flere «inneholdte utnyttelser» i månedene før nedstengningen. Boltz oppga heller ingen tidsplan for gjenåpning da nyheten ble kjent 4. august, og brukere ble bedt om å lete etter alternative leverandører i mellomtiden.
Det som gjør saken spesielt urovekkende for utviklermiljøet, er ikke tapstallet, men metoden. Bitcoin-infrastruktur har tradisjonelt blitt angrepet av mennesker som leter etter kjente feil i kode som sjelden endres. Når et lite team beskriver angrep som «automatiserte og KI-assisterte» i månedsvis, uten å kunne identifisere et enkelt sluttpunkt å patche, peker det mot en ny type trusselbilde: automatisert sårbarhetsjakt i stor skala, rettet mot mindre aktører med begrensede sikkerhetsressurser.
AQUA og andre lommebøker rammes i dominoeffekt
Fordi Boltz leverer swap-motoren bak flere sluttbrukerprodukter, forplantet nedstengningen seg umiddelbart. AQUA Wallet, utviklet av selskapet JAN3, meldte til brukerne sine at Lightning- og Liquid-swap-funksjonene ville være utilgjengelige «på ubestemt tid fremover», mens vanlige bitcoin- og Liquid-transaksjoner fortsatt fungerte som normalt. Bull Bitcoin ble rammet på samme måte. Ingen av disse tjenestene mistet kundemidler direkte. Problemet var rent funksjonelt: uten en fungerende bro mellom kjedene kunne brukerne ikke lenger bytte mellom bitcoin på hovedkjeden og bitcoin på Lightning uten å gå via en tredjepart.
Denne kjedereaksjonen illustrerer et strukturelt poeng ved Lightning-økosystemet i 2026: svært mange sluttbrukerapper er bygget oppå et lite knippe delte infrastrukturleverandører. Når én lenke ryker, mister brukere funksjonalitet på tvers av flere merkevarer samtidig, selv om de aldri har hørt om selskapet som faktisk brøt sammen.
ZEUS hackes via en BTCPay Server-sårbarhet
Den 5. august tok den selvforvaltede Lightning-lommeboken ZEUS ned hele sin infrastruktur etter å ha oppdaget et innbrudd. I sin offentlige gjennomgang skriver selskapet: «5. august fikk en angriper tilgang til ZEUS-infrastrukturen» (ZEUS, offisiell hendelsesrapport). Inngangspunktet var, ifølge ZEUS selv, en nylig avdekket sårbarhet i BTCPay Server, som selskapet brukte til underordnet funksjonalitet som valutakurser og donasjonshåndtering: «Inngangspunktet var en nylig avdekket sårbarhet i BTCPay Server, som vi bruker til tilleggsfunksjonalitet i stacken vår, blant annet for å levere valutakurser og ta imot donasjoner» (ZEUS).
Angriperen skal ha fått tak i en såkalt admin-macaroon, altså den overordnede tilgangsnøkkelen, til en tilkoblet LND-node. Det ga i praksis full kontroll over noden. ZEUS var likevel raskt ute med å understreke omfanget: «Ingen kundemidler gikk tapt. Ingen kundemidler var noen gang i fare» (ZEUS). Selskapet roterte legitimasjon, gjennomgikk hele stacken og gjenopprettet tjenestene gradvis i løpet av den påfølgende uken. Etterforskningen fant ingen svakhet i selve Lightning-nodeprogramvaren. Feilen lå i hvordan BTCPay Server håndterte tilgangsfiler, ikke i Lightning-protokollen.
BTCPay Server-sårbarheten: slik fungerte angrepet
BTCPay Server er en av de mest brukte åpen kildekode-løsningene for kjøpmenn som vil ta imot bitcoin- og Lightning-betalinger uten en tredjepart. Natt til fredag 7. august, ifølge rapportering publisert 8. august, tømte angripere Lightning-noder som lå bak BTCPay Server-installasjoner. Feilen lå i hvordan systemet håndterte såkalte macaroon-filer, tilgangstokener som gir programvare rett til å styre en LND-node. En uautentisert angriper kunne, ifølge rapportene, hente ut disse filene eksternt og dermed få full kontroll over kjøpmennenes Lightning-noder.
BTCPay Server bekreftet selv hendelsen: «Vi har bekreftet at angripere har utnyttet denne sårbarheten» (BTCPay Server-varsel, gjengitt av d-central.tech). Teamet ba alle som kjørte LND bak BTCPay om enten å oppgradere umiddelbart til versjon 2.4.2 eller ta serverne sine offline til feilen var lukket. Selve programvareoppdateringen løser likevel ikke alt. ZEUS-grunnlegger Evan Kaloudis advarte i etterkant: «Ikke anta at du er trygg etter å ha oppgradert» (Kaloudis, sitert av Tech Times). Poenget er enkelt: har en angriper allerede stjålet macaroon-filen din før patchen kom, hjelper det lite å oppdatere programvaren. Nøklene må roteres, ikke bare låsen skiftes.
Tidslinje: tre angrep på 72 timer
Satt sammen viser hendelsene et mønster som strekker seg over litt mer enn en uke, med tre separate driftsstanser innenfor de første fem dagene av august. Tabellen under oppsummerer forløpet slik det er dokumentert av selskapene selv og uavhengig nyhetsdekning.
| Dato (2026) | Tjeneste | Hva skjedde | Kundemidler tapt |
|---|---|---|---|
| 3. august | Boltz | Stenger alle swap-tjenester (Lightning og Liquid) på ubestemt tid etter måneder med KI-assisterte angrep | Ikke offentliggjort, omtalt som «inneholdt» |
| 3.–4. august | AQUA Wallet (JAN3) | Mister Lightning- og Liquid-swap-funksjonalitet som følge av Boltz-nedstengningen | Nei, kun funksjonstap |
| 3.–4. august | Bull Bitcoin | Rammes av samme avhengighet til Boltz | Nei, kun funksjonstap |
| 5. august | ZEUS | Tar infrastrukturen offline etter innbrudd via BTCPay Server-sårbarhet, angriper får admin-macaroon til tilkoblet LND-node | Nei, ifølge selskapets egen rapport |
| 7.–8. august | BTCPay Server / tilkoblede kjøpmenn | Kritisk sårbarhet gjør at angripere kan hente ut macaroon-filer og tømme Lightning-noder bak BTCPay | Ja, bekreftet av BTCPay, sum ikke oppgitt |
Hvor mye penger er faktisk tapt så langt?
Her skiller august-krisen seg fra mange av de store DeFi-hackene som har preget kryptonyhetene i 2026, der tapstall gjerne kommer raskt og presist fordi alt skjer i offentlige, sporbare smartkontrakter. Lightning-noder og selvforvaltede lommebøker er annerledes. ZEUS og Boltz hevder begge at ingen kundemidler har gått tapt fra selve plattformene deres, og ingen uavhengig kilde har motbevist dette per nå. Det eneste stedet der det er bekreftet at penger faktisk ble stjålet, er hos kjøpmenn som kjørte Lightning-noder bak sårbare BTCPay Server-installasjoner. BTCPay har selv bekreftet at midler ble stjålet fra berørte noder, men verken selskapet eller nyhetskildene som har dekket saken har oppgitt et samlet kronebeløp.
Det betyr at den økonomiske skaden trolig er begrenset og spredt over mange små kjøpmannsnoder, snarere enn konsentrert i én stor pool slik man ser ved børs- eller brohack. Den reelle kostnaden ligger et annet sted: i tillitstap, i driftsstans for tre selskaper samtidig, og i timene utviklere og kjøpmenn har brukt på å rotere nøkler, oppdatere programvare og forsikre kunder om at midlene deres er trygge.
Lightning Network i tall: vekst i revers
Krisen treffer et nettverk som allerede var i svak tilbakegang før august. Ifølge forskningsselskapet Spark, som baserer tallene sine på data fra mempool.space, nådde den offentlige kanalkapasiteten på Lightning Network en rekord på 5 637 BTC i desember 2025. I mai 2026 var kapasiteten falt til 4 898 BTC, en nedgang på rundt 13 prosent. Antall offentlige noder og kanaler følger samme mønster: 17 438 noder og 41 080 kanaler i mai 2026, ned fra en historisk topp på om lag 20 700 noder og 43 000 kanaler i 2022. Ferskere tall fra det japanske analysebyrået NADA News viser at antall offentlige noder falt videre til rundt 14 869 ved utgangen av juli 2026, ned fra cirka 14 995 en måned tidligere, altså et fall på omtrent 126 noder på en enkelt måned.
| Måling | Desember 2025 | Mai 2026 | Juli 2026 |
|---|---|---|---|
| Offentlig kanalkapasitet | 5 637 BTC (rekord) | 4 898 BTC (-13%) | Ikke separat oppgitt |
| Antall offentlige noder | Ikke separat oppgitt | 17 438 | ~14 869 |
| Antall offentlige kanaler | Ikke separat oppgitt | 41 080 | Ikke separat oppgitt |
| Endring fra forrige måling | – | -13% vs. topp | -126 noder vs. juni |
Forskerne bak Spark-rapporten peker på at de offentlige tallene trolig undervurderer den reelle bruken, fordi mange kommersielle rutingsnoder og zero-balance-kanaler bevisst holdes utenfor det offentlige grafnettverket. Likevel er trenden entydig: etter flere år med vekst har den synlige delen av Lightning Network flatet ut og krympet gjennom første halvår av 2026, samtidig som nettverket nå også må håndtere sin mest alvorlige sikkerhetskrise til dags dato.
LND-dominans: ett feilpunkt for hele nettverket
Et gjennomgående trekk ved august-hendelsene er at de alle involverer LND, Lightning Labs’ nodeimplementasjon. Det er ikke tilfeldig. LND har i årevis vært standardvalget for de aller fleste offentlige Lightning-noder, delvis fordi det følger med i populære node-pakker som Umbrel og RaspiBlitz. Når en sårbarhet rammer noe så grunnleggende som macaroon-håndtering i verktøy som er tett integrert med LND, slik tilfellet var med BTCPay Server, blir konsekvensene mye bredere enn om feilen hadde ligget i en implementasjon med færre brukere.
| Implementasjon | Utvikler | Posisjon i 2026 | Typisk bruksområde |
|---|---|---|---|
| LND | Lightning Labs | Klart størst andel offentlige noder | Selvhostede noder, følger med Umbrel/RaspiBlitz, brukt av ZEUS og BTCPay-tilkoblede kjøpmenn |
| Core Lightning | Blockstream | Mindre offentlig fotavtrykk, men foretrukket av flere profesjonelle rutingsoperatører | Kommersiell ruting og infrastrukturdrift |
| Eclair | ACINQ | Begrenset offentlig andel sammenlignet med LND | Mobillommebøker og ACINQs egne tjenester |
Ingen av kildene oppgir en eksakt prosentfordeling mellom implementasjonene, men bildet er konsistent: LND er langt fra det eneste alternativet, men det er det mest utbredte, og det gjør økosystemet strukturelt sårbart for konsentrasjonsrisiko. Når ett verktøy dominerer så tydelig, rammer én enkelt sårbarhet i verktøy som er tett koblet til det, et uforholdsmessig stort antall noder samtidig.
Ekspertene reagerer
Selskapene involvert har vært uvanlig åpne om hva som gikk galt, noe som gir et sjeldent innblikk i hvordan Lightning-infrastruktur faktisk brytes ned i praksis. ZEUS publiserte en detaljert teknisk gjennomgang av hendelsen samme uke som den skjedde: «5. august fikk en angriper tilgang til ZEUS-infrastrukturen,» skriver selskapet i sin offentlige rapport (ZEUS).
Selskapet var også raskt ute med å avgrense skadeomfanget for brukerne sine: «Ingen kundemidler gikk tapt. Ingen kundemidler var noen gang i fare» (ZEUS), samtidig som de pekte konkret på hvor bruddet stammet fra: «Inngangspunktet var en nylig avdekket sårbarhet i BTCPay Server, som vi bruker til tilleggsfunksjonalitet i stacken vår, blant annet for å levere valutakurser og ta imot donasjoner» (ZEUS).
ZEUS-grunnlegger Evan Kaloudis fulgte opp i dagene etter BTCPay-avsløringen med en advarsel rettet mot hele bransjen, ikke bare egne brukere: «Ikke anta at du er trygg etter å ha oppgradert» (Kaloudis, sitert av Tech Times). BTCPay Server selv holdt seg til en kortfattet, teknisk bekreftelse av alvoret: «Vi har bekreftet at angripere har utnyttet denne sårbarheten» (BTCPay Server). Til sammen tegner uttalelsene et bilde av et økosystem som håndterer krisen med teknisk åpenhet, men som samtidig innrømmer at en enkelt programvareoppdatering ikke er nok til å lukke alle dører en angriper allerede har vært innom.
Markedspåvirkning: en krise uten kraftig prisreaksjon
I motsetning til store børs- eller brohack, som ofte utløser umiddelbare kursfall i berørte tokener, har august-krisen i Lightning-nettverket foreløpig ikke gitt noen synlig effekt på bitcoinprisen. Det er ikke overraskende: ingen av hendelsene har direkte truet hovedkjedens sikkerhet eller den totale bitcoinbeholdningen, og de bekreftede tapene er små sammenlignet med DeFi-verdenens tapstall i 2026. Den reelle markedspåvirkningen er mer indirekte og handler om tillit til infrastrukturlaget rundt bitcoin, spesielt for kjøpmenn og betalingsleverandører som vurderer å ta i bruk Lightning for daglige transaksjoner.
For selskaper som Boltz, AQUA og ZEUS er kostnaden i stedet omdømmemessig og operasjonell. En ukes nedetid for tre selvstendige selskaper samtidig, kombinert med at et av dem fortsatt ikke har satt noen dato for gjenåpning av swap-tjenestene, skaper et press mot hele kategorien ikke-depotbaserte Lightning-tjenester. Kjøpmenn og investorer som vurderer Lightning-baserte betalingsløsninger, må nå veie den tekniske eleganse ved øyeblikkelige, billige transaksjoner opp mot en driftsrisiko som i august 2026 viste seg å være høyst reell.
Historisk kontekst: ti år med Lightning Network
Lightning Network ble lansert som et lag-2-nettverk for å løse et av bitcoins mest grunnleggende problemer: at hovedkjeden bare tåler et begrenset antall transaksjoner i timen. Løsningen var å flytte de fleste betalinger til betalingskanaler utenfor kjeden, og bare avregne det endelige resultatet på hovedkjeden. I sine beste år vokste nettverket raskt, og den offentlige kanalkapasiteten satte ny rekord så sent som i desember 2025.
Men som en fersk gjennomgang med tittelen «Lightning Network at Ten» påpeker, har nettverket i praksis tapt kampen om å bli et massebetalingsverktøy for vanlige forbrukere. I stedet har bruken forskjøvet seg mot spesialiserte nisjer: handelsrelaterte transaksjoner og enkelte remisse-korridorer, der hastigheten og de lave gebyrene fortsatt gir en tydelig fordel. Essayet anslår at det totale antallet kanaler, inkludert de som ikke vises i offentlige grafer, ligger rundt 50 000, med mellom 13 000 og 15 000 aktive noder. August-krisen kommer altså ikke i en vekstfase, men i en periode der Lightning Network allerede leter etter sin rolle ti år etter lansering.
Lightning mot konkurrentene: Liquid og andre skaleringsløsninger
Det er verdt å minne om at Lightning ikke er det eneste svaret på bitcoins skaleringsproblem. Liquid, sidekjeden som blant annet Boltz bygde broen sin mot, tilbyr raskere avregning og konfidensielle transaksjoner for børser og store aktører, men krever tillit til en føderasjon av signerere i stedet for Lightnings mer desentraliserte kanalmodell. Utenfor Bitcoin-økosystemet har andre kjeder, som Ethereum, i årevis satset tungt på egne lag-2-løsninger for å oppnå lignende gevinster i hastighet og kostnad.
Det som skiller august-krisen fra en typisk protokollsvakhet, er nettopp at ingen av hendelsene rammet selve Lightning-protokollen. Alle fire hendelsene, Boltz, AQUA, ZEUS og BTCPay, handlet om svakheter i tjenester og verktøy bygget rundt nettverket, ikke i selve betalingskanal-teknologien. Det er både et lyspunkt og et paradoks: kjerneteknologien har bestått testen, men det økosystemet av wallets, broer og betalingsprosessorer som gjør Lightning brukbart for vanlige folk, har vist seg påfallende skjørt.
Slik sikrer du din egen Lightning-node
For kjøpmenn og privatpersoner som kjører egne noder bak BTCPay Server, er de umiddelbare tiltakene enkle å liste opp, men lette å utsette. BTCPay Servers eget råd er å oppdatere LND til versjon 2.4.2 eller nyere, eller ta serveren offline til oppdateringen er gjennomført. Minst like viktig, ifølge Kaloudis’ advarsel, er å rotere alle tilgangsnøkler etter oppdateringen, ikke bare stole på at selve programvarefiksen er nok.
# Sjekk hvilken LND-versjon noden din kjører
lncli --version
# Oppgrader til patchet versjon (2.4.2 eller nyere)
sudo apt update && sudo apt install lnd
# Roter alle macaroon-filer etter oppgradering
rm ~/.lnd/data/chain/bitcoin/mainnet/*.macaroon
lncli bakemacaroon --save_to=~/.lnd/admin.macaroon uri:/lnrpc.Lightning/*
Utover selve oppdateringen bør kjøpmenn og nodeoperatører vurdere å begrense hvilke tjenester som får tilgang til admin-macaroonen i utgangspunktet. ZEUS-hendelsen skjedde nettopp fordi en tilleggsfunksjon, valutakurser og donasjoner, hadde langt bredere tilgang enn den strengt tatt trengte. Prinsippet om minste privilegium, altså at hver komponent bare får akkurat den tilgangen den trenger for å gjøre jobben sin, er ikke nytt, men august-krisen viser hvor kostbart det er å ikke følge det i praksis.
Fem spådommer for resten av 2026
- Flere selskaper vil kreve granulær macaroon-tilgang som standard. Etter ZEUS-hendelsen er det sannsynlig at flere Lightning-tjenester strammer inn hvilke rettigheter tilleggsfunksjoner får, i stedet for å bruke brede admin-nøkler.
- Boltz kommer trolig ikke tilbake i samme form. Uten en offentlig tidsplan for gjenåpning per nå, er det realistisk at swap-tjenestene enten relanseres med strengere sikkerhetsarkitektur eller erstattes av konkurrerende broer.
- Flere BTCPay-tilkoblede kjøpmenn vil oppdage forsinkede tap. Fordi mange nodeoperatører oppdaterer sent, er det ventet at flere tilfeller av stjålne midler fra sårbare noder dukker opp i ukene etter det offisielle varselet.
- Den offentlige nettverkskapasiteten fortsetter å falle på kort sikt. Med en trend som allerede pekte nedover før krisen, og nå et tillitsslag i tillegg, er en videre nedgang i synlig kanalkapasitet gjennom andre halvår sannsynlig.
- Diskusjonen om LND-konsentrasjon vil tilta. Ventet debatt i utviklermiljøet om hvorvidt Core Lightning og Eclair bør få sterkere insentiver for å redusere avhengigheten av én dominerende implementasjon.
Ofte stilte spørsmål
Ble bitcoin på hovedkjeden påvirket av angrepene?
Nei. Alle fire hendelsene rammet tjenester og verktøy bygget rundt Lightning Network, ikke selve bitcoin-hovedkjeden eller Lightning-protokollen. Ingen av kildene har funnet svakheter i selve nodeprogramvarens kjernelogikk.
Mistet ZEUS-brukere penger?
Nei, ifølge selskapets egen offentlige rapport ble ingen kundemidler tapt, og selskapet skriver at midlene aldri var i reell fare til tross for at en angriper fikk tilgang til infrastrukturen.
Hvem mistet faktisk penger i denne krisen?
De eneste bekreftede tapene kom hos kjøpmenn som kjørte Lightning-noder bak sårbare BTCPay Server-installasjoner. BTCPay har bekreftet at midler ble stjålet, men har ikke oppgitt et samlet beløp.
Er Boltz tilbake i drift?
Per skrivende stund har Boltz ikke offentliggjort noen dato for når swap-tjenestene gjenåpnes. Selskapet har heller ikke bekreftet et konkret tapsbeløp fra angrepsperioden.
Hva bør jeg gjøre hvis jeg kjører en egen Lightning-node bak BTCPay Server?
Oppgrader til LND 2.4.2 eller nyere umiddelbart, eller ta noden offline til oppdateringen er gjennomført. Roter deretter alle macaroon-filer og tilgangsnøkler, siden en programvareoppdatering alene ikke fjerner tilgangen til nøkler som allerede kan ha blitt stjålet.
Hvorfor rammet én sårbarhet så mange ulike tjenester samtidig?
Fordi LND er den klart mest brukte nodeimplementasjonen på Lightning Network, og fordi verktøy som BTCPay Server er tett integrert med nettopp LND. Når en sårbarhet treffer dette knutepunktet, sprer konsekvensene seg raskt til alle tjenester som er koblet til det.
Vokser eller krymper Lightning Network i 2026?
Den offentlig synlige delen av nettverket krymper. Kanalkapasiteten har falt rundt 13 prosent fra rekorden i desember 2025, og antallet offentlige noder har fortsatt å synke gjennom sommeren 2026, ifølge tall fra Spark og NADA News.
Er KI-drevne angrep en ny trend mot Bitcoin-infrastruktur?
Boltz har selv beskrevet angrepene mot sin infrastruktur som automatiserte og i økende grad KI-assisterte over flere måneder. Det peker mot at mindre Bitcoin-selskaper nå må forsvare seg mot sårbarhetsjakt i en helt annen skala og hastighet enn tidligere.
Relatert dekning
- Lightning-node: 17.408 Noder, 14 Steg, 45 Min
- Bitcoin Kald Lagring: Air-Gapped Multisig i 12 Steg
- Krypto-Bro Sikkerhet: 12 Steg Etter $292M-Hack
- DeFi-Sikkerhet: 12 Steg Etter $942M i Hack
- Coinsbuy Hacket: $8M Stjålet fra TRON og Ethereum
- Bitcoin Kan Fryse 6,6 Mill BTC Mot Kvantetrussel
- Flere nyheter om kryptovaluta




