বিশ্বব্যাপী হাজার হাজার বিটকয়েন মার্চেন্ট দ্বারা ব্যবহৃত ওপেন-সোর্স পেমেন্ট প্রসেসর BTCPay Server, আক্রমণকারীদের দ্বারা সংযুক্ত লাইটনিং নোডগুলির ফান্ড শোষণের জন্য একটি গুরুতর ভুল ব্যবহারের পর 7 আগস্ট একটি জরুরি নিরাপত্তা সতর্কবার্তা জারি করে। এই ত্রুটির কারণে অননুমোদিতভাবে লাইটনিং নোডের যাচাইকরণের তথ্যের প্রবেশাধিকার পাওয়া যায়, এবং কমপক্ষে দুইজন প্রখ্যাত বিটকয়েন সম্প্রদায়ের সদস্য নিশ্চিত করেছেন যে তাদের নোডগুলি একই রাতে খালি করে দেওয়া হয়েছে।
হার্ডওয়্যার ওয়ালেটের একটি জনপ্রিয় লাইনের পিছনের কোম্পানি ফাউন্ডেশন এবং বিটকয়েন প্রকাশনা সিটাডেল২১ চালানো হোডলোনট উভয়েই জানিয়েছেন যে তাদের লাইটনিং চ্যানেলগুলি বাধ্যতামূলকভাবে বন্ধ করে দেওয়া হয়েছে এবং তাদের ফান্ডগুলি শূন্য করে দেওয়া হয়েছে। তাদের সংশ্লিষ্ট হট ওয়ালেটগুলি প্রভাবিত হয়নি, যা আক্রমণের ভেক্টরকে BTCPay Server কিভাবে লাইটনিং নোড অথেন্টিকেশন পরিচালনা করেছিল তার সাথে সীমাবদ্ধ করে।
কী ভুল হয়েছিল
দুর্বলতাটি লাইটনিং নোডের ক্রেডেনশিয়ালস, যাদের ম্যাকারুন নামে জানা যায়, এর উপর কেন্দ্রীভূত হয়েছিল, যেগুলো API কি-এর মতো কাজ করে এবং লাইটনিং নোডে কাজ করার অনুমতি প্রদান করে। সমস্যাটি ছিল যে, ব্যবহারকারীরা আগের সফটওয়্যার আপডেটগুলি প্রয়োগ করলেও এই ক্রেডেনশিয়ালগুলি বজায় থাকত। BTCPay Server ইনস্টলেশনগুলি যথাযথভাবে আপডেট করা অপারেটরদেরও এই ঝুঁকির মধ্যে রাখা হয়েছিল, কারণ পুরনো ম্যাকারুনগুলি বৈধই থাকত এবং একটি ম্যানুয়াল ক্রেডেনশিয়াল রিফ্রেশের প্রয়োজন হত।
একই দিনে বিটকয়েন পে সার্ভার সংস্করণ 2.4.2 প্রকাশ করেছে এবং এর NBXplorer ব্যাকএন্ডকে সংস্করণ 2.6.10-এ আপগ্রেড করার নির্দেশিকা দিয়েছে। প্রকল্পটি সমস্ত অপারেটরকে তাদের সার্ভারগুলি তাত্ক্ষণিকভাবে আপডেট করতে বা আরও ক্ষতি প্রতিরোধের জন্য সম্পূর্ণভাবে বন্ধ করে দিতে বলেছে।
উল্লেখযোগ্যভাবে, এই ভালনারেবিলিটি আগের একটি অথেনটিকেশন বাগ থেকে স্বতন্ত্র ছিল, যা BTCPay Server কয়েক দিন আগেই প্যাচ করেছিল।
সেলফ-হোস্টিং প্যারাডক্স
ফাউন্ডেশন হার্ডওয়্যার ওয়ালেট তৈরি করে, যে ডিভাইসগুলি ব্যবহারকারীদের নিজেদের বিটকয়েনের উপর সর্বোচ্চ নিয়ন্ত্রণ দেওয়ার জন্য বিশেষভাবে ডিজাইন করা হয়েছে। বিটপে সার্ভার এক্সপ্লয়িটের কারণে তাদেরও অবাক হয়ে যাওয়ার কথা হলো, এটি দেখায় যে একটি সেলফ-হোস্টেড স্ট্যাকের প্রতিটি স্তরে অবিচল নিরাপত্তা বজায় রাখা কতটা চ্যালেঞ্জিং।
আক্রমণটি একইসাথে বিটকয়েন ইনফ্রাস্ট্রাকচারের জন্য বৃদ্ধি পাওয়া পর্যালোচনার সময়েও আসে। একটি সাম্প্রতিক কোল্ডকার্ড ফার্মওয়্যার ত্রুটি হার্ডওয়্যার ওয়ালেট নিরাপত্তাকে পরীক্ষার মুখে ফেলেছে, এবং বিটকয়েন রেড টিম গুরুত্বপূর্ণ বিটকয়েন টুলগুলির এআই-সহায়িত অডিট চালিয়ে যাচ্ছে। এই BTCPay দুর্বলতাটি অডিট প্রচেষ্টাগুলির দ্বারা ধরা পড়ার আগেই সক্রিয়ভাবে দুর্বৃত্তদের দ্বারা ব্যবহার করা হয়েছিল, যা বর্তমান নিরাপত্তা পর্যালোচনা প্রক্রিয়াটির আক্রমণের ক্ষেত্রের সাথে কতটা পাল্লা দিচ্ছে, তার প্রশ্ন তোলে।
ফলোআউট এবং কী দেখবেন
বিটকেপে সার্ভার এবং বিটকয়েন রেড টিম উভয়েই নিয়ে এক্সপ্লয়িটের বিস্তারিত প্রযুক্তিগত বিশ্লেষণগুলি আগামী দিনগুলিতে প্রকাশ করার ইঙ্গিত দিয়েছে।
এই দুর্বলতার নির্দিষ্ট কার্যপ্রণালী, সফটওয়্যার আপডেটের পরও বেঁচে থাকা যাচাইকরণের তথ্য, এমন একটি দুর্বলতার শ্রেণীকে নির্দেশ করে যা সহজেই উপেক্ষা করা হয়। যখন সংশোধনের জন্য একটি অতিরিক্ত হাতে করা ধাপের প্রয়োজন হয় যা তাৎক্ষণিকভাবে স্পষ্ট নয়, তখন “আপডেট করা” এবং “নিরাপদ”-এর মধ্যে ফাঁকটি হুমকির জন্য শিকারের মাঠ হয়ে ওঠে।
লাইটনিং সক্ষম করে পুরনো সংস্করণের BTCPay Server ব্যবহার করছেন এমন মার্চেন্টদের এই পরিস্থিতিকে জরুরি হিসাবে বিবেচনা করা উচিত। যদি তারা তাৎক্ষণিকভাবে আপডেট করতে না পারে, তবে সার্ভারগুলি বন্ধ করার প্রকল্পের সুপারিশ ওপেন-সোর্স মেইনটেইনারদের জন্য অসাধারণভাবে স্পষ্ট।

