Ang BTCPay Server ay pansamantalang ginawang limitado ang pampublikong remote access sa mga Lightning Network node na nagpapatakbo ng LND pagkatapos ma-verify na ginamit ng mga attacker ang isang kritikal na vulnerability upang makuha ang mga credentials at ilipat ang mga pondo.
Sinabi ng open-source na Bitcoin payment processor na ang kakulangan ay nakakaapekto sa lahat ng bersyon ng BTCPay Server bago ang 2.4.2, kabilang ang mga release candidate ng 2.4.2. Nakakakuha ang mga attacker ng LND “macaroon” files, na mga kredensyal na kayang magbigay ng awtoridad para kontrolin ang isang Lightning node at ang mga pondo nito.
Napatunayan ng BTCPay na naapektuhan ang mga user at tinapay ang mga pondo, ngunit hindi ibinahagi ang kabuuang amount na nawala o ang bilang ng mga kompromitadong operator. Ang proyekto ay kumikilos ring maghihintay sa mga detalye teknikal habang patuloy ang pag-upgrade ng mga operator.
X post mula sa BTCPay
Ang Version 2.4.2 ay pansamantalang tinatanggal ang pampublikong pag-access sa LND API sa mga Docker deployment. Ibig sabihin nito, ang mga panlabas na wallet tulad ng Zeus ay hindi kasalukuyang makakakonekta sa LND sa pamamagitan ng BTCPay Server domain o Tor onion address. Maaari pa ring magpatuloy ang karaniwang Lightning payments, at sinabi ng BTCPay na babalik ang remote access kapag itinuturing na ligtas ang setup.
Ipinaglalaban ng BTCPay ang pag-update agad ng mga gumagamit ng LND
Ang BTCPay Server 2.4.2 ay nag-a-upgrade sa standard na mga deployment patungo sa LND 0.21.1 at awtomatikong nagrereregister ng macaroon credentials. Dapat suriin ng mga operator ang kanilang mga node para sa hindi awtorisadong pagbabayad, hindi inaasahang pagsasara ng channel, kamalayang mga peer, at hindi nalalaman na pagkakaiba sa kanilang on-chain o Lightning balances.
Ang mga gumagamit na nagpapalabas ng LND sa kanilang sariling reverse proxy, Tor service, forwarded port o ibang ruta sa labas ng BTCPay ay kailangang i-rotate ang kanilang credentials nang hiwalay dahil ang BTCPay update ay hindi isasara ang mga access path na pinamamahalaan nang hiwalay. Ang mga operator na hindi kayang i-update agad ay sinabihan na tanggalin ang online ang mga LND deployment na apektado.
Ang GitHub release na 2.4.2 ay nagpapalakas din sa seguridad ng Greenfield API, kabilang ang pag-aayos para sa pagbypass ng TOTP two-factor-authentication sa pamamagitan ng Basic authentication. Ang Basic authentication ay disable na sa default limang minuto pagkatapos ng paglikha ng account, maliban kung pumili ang mga user na muling i-enable ito. Hindi pa naglabas ng sapat na impormasyon ang BTCPay upang matukoy kung ito ang eksaktong paraan kung saan ginamit ng mga attacker upang makakuha ng LND credentials.
Ipinagrereport ng Foundation at Citadel21 ang mga node na nasira
Dalawa o higit pang mga operator ay nag-ulat ng mga pagkawala sa publiko. Ang CEO ng Foundation, Zach Herbert, sabi na ang Lightning node ng kumpanya ng hardware-wallet ay na-drain, na-close ang mga channel at sinweep ang mga pondo, habang ang BTCPay on-chain hot wallet nito ay hindi naapektuhan. Ang bitcoin publication na Citadel21 ay ulat na ang kanilang Lightning node ay sinweep. Walang isa sa kanila ang ipinahayag kung gaano karaming pera ang nawala.
Ipinahiwatig ni BTCPay na ang kanilang mga standard na on-chain wallet, kabilang ang mga hot wallet, ay hindi naapektuhan ng isyu sa LND credentials, bagaman ang mga pondo sa sariling on-chain wallet ng LND ay maaari pa ring maging panganib.
Inihayag ng proyekto na mas kompletong postmortem ay ipapakita sa mga susunod na araw.

