BTCPay Server temporarily restricts Lightning access pagkatapos ng LND nodes exploit

iconCoinpaper
I-share
AI summary iconSummary
Nakapagpapahinga ang BTCPay Server ang Lightning access nang pansamantala pagkatapos ng isang DeFi exploit na nagbigay-daan sa mga hacker na manakaw ang credentials ng LND node at ilipat ang mga pondo. Ang kahinaan ay nakaimplaktong mga bersyon bago ang 2.4.2. Iminungkahi ng mga gumagamit ang pagkawala, bagaman hindi pa kilala ang eksaktong mga numero. Ang bersyon 2.4.2 ay nagtatanggal ng public LND API access sa Docker setups. Inaanyayahan ng BTCPay ang mga gumagamit ng LND na i-update, muling maglikha ng credentials, at i-check ang anumang hindi awtorisadong gawain. Ang pag-upgrade sa network ay naglalayong pigilan ang karagdagang paglabas.

Ang BTCPay Server ay pansamantalang ginawang limitado ang pampublikong remote access sa mga Lightning Network node na nagpapatakbo ng LND pagkatapos ma-verify na ginamit ng mga attacker ang isang kritikal na vulnerability upang makuha ang mga credentials at ilipat ang mga pondo.

Sinabi ng open-source na Bitcoin payment processor na ang kakulangan ay nakakaapekto sa lahat ng bersyon ng BTCPay Server bago ang 2.4.2, kabilang ang mga release candidate ng 2.4.2. Nakakakuha ang mga attacker ng LND “macaroon” files, na mga kredensyal na kayang magbigay ng awtoridad para kontrolin ang isang Lightning node at ang mga pondo nito.

Napatunayan ng BTCPay na naapektuhan ang mga user at tinapay ang mga pondo, ngunit hindi ibinahagi ang kabuuang amount na nawala o ang bilang ng mga kompromitadong operator. Ang proyekto ay kumikilos ring maghihintay sa mga detalye teknikal habang patuloy ang pag-upgrade ng mga operator.

X post mula sa BTCPay

Ang Version 2.4.2 ay pansamantalang tinatanggal ang pampublikong pag-access sa LND API sa mga Docker deployment. Ibig sabihin nito, ang mga panlabas na wallet tulad ng Zeus ay hindi kasalukuyang makakakonekta sa LND sa pamamagitan ng BTCPay Server domain o Tor onion address. Maaari pa ring magpatuloy ang karaniwang Lightning payments, at sinabi ng BTCPay na babalik ang remote access kapag itinuturing na ligtas ang setup.

Ipinaglalaban ng BTCPay ang pag-update agad ng mga gumagamit ng LND

Ang BTCPay Server 2.4.2 ay nag-a-upgrade sa standard na mga deployment patungo sa LND 0.21.1 at awtomatikong nagrereregister ng macaroon credentials. Dapat suriin ng mga operator ang kanilang mga node para sa hindi awtorisadong pagbabayad, hindi inaasahang pagsasara ng channel, kamalayang mga peer, at hindi nalalaman na pagkakaiba sa kanilang on-chain o Lightning balances.

Ang mga gumagamit na nagpapalabas ng LND sa kanilang sariling reverse proxy, Tor service, forwarded port o ibang ruta sa labas ng BTCPay ay kailangang i-rotate ang kanilang credentials nang hiwalay dahil ang BTCPay update ay hindi isasara ang mga access path na pinamamahalaan nang hiwalay. Ang mga operator na hindi kayang i-update agad ay sinabihan na tanggalin ang online ang mga LND deployment na apektado.

Ang GitHub release na 2.4.2 ay nagpapalakas din sa seguridad ng Greenfield API, kabilang ang pag-aayos para sa pagbypass ng TOTP two-factor-authentication sa pamamagitan ng Basic authentication. Ang Basic authentication ay disable na sa default limang minuto pagkatapos ng paglikha ng account, maliban kung pumili ang mga user na muling i-enable ito. Hindi pa naglabas ng sapat na impormasyon ang BTCPay upang matukoy kung ito ang eksaktong paraan kung saan ginamit ng mga attacker upang makakuha ng LND credentials.

Ipinagrereport ng Foundation at Citadel21 ang mga node na nasira

Dalawa o higit pang mga operator ay nag-ulat ng mga pagkawala sa publiko. Ang CEO ng Foundation, Zach Herbert, sabi na ang Lightning node ng kumpanya ng hardware-wallet ay na-drain, na-close ang mga channel at sinweep ang mga pondo, habang ang BTCPay on-chain hot wallet nito ay hindi naapektuhan. Ang bitcoin publication na Citadel21 ay ulat na ang kanilang Lightning node ay sinweep. Walang isa sa kanila ang ipinahayag kung gaano karaming pera ang nawala.

Ipinahiwatig ni BTCPay na ang kanilang mga standard na on-chain wallet, kabilang ang mga hot wallet, ay hindi naapektuhan ng isyu sa LND credentials, bagaman ang mga pondo sa sariling on-chain wallet ng LND ay maaari pa ring maging panganib.

Inihayag ng proyekto na mas kompletong postmortem ay ipapakita sa mga susunod na araw.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.