BTCPay Server, ang open-source payment processor na ginagamit ng libu-libong Bitcoin merchant sa buong mundo, ay naglabas ng urgent security alert noong Agosto 7 pagkatapos ipagamit ng mga attacker ang isang critical vulnerability upang mapalitan ang mga pondo mula sa mga konektadong Lightning node. Ang kamalian ay nagbigay ng hindi awtorisadong akses sa mga credential ng Lightning node, at kumpirmado ng hindi bababa sa dalawang kilalang miyembro ng Bitcoin community na tinitiis nila ang pagbawas ng kanilang mga node sa isang gabi.
Ang Foundation, ang kumpanya sa likod ng isang sikat na linya ng hardware wallet, at ang hodlonaut, na nagpapatakbo ng Bitcoin publication na Citadel21, ay parehong nagraport na ang kanilang Lightning channels ay force-closed at ang kanilang mga pondo ay sinipsip. Hindi naapektuhan ang kanilang kaugnay na hot wallets, na naglilimita sa attack vector sa isang partikular na paraan kung paano hinawakan ng BTCPay Server ang Lightning node authentication.
Ano ang mali
Ang vulnerability ay nakatuon sa mga kredensyal ng Lightning node na kilala bilang mga macaroon, na gumagana tulad ng API key na nagbibigay ng pahintulot upang gawin ang mga aksyon sa isang Lightning node. Ang problema ay ang mga kredensyal na ito ay nananatili kahit na ang mga user ay nag-apply ng mga nakaraang software update. Ang mga operator na sumunod nang maayos sa pag-update ng kanilang BTCPay Server installations ay nananatiling eksposed dahil ang mga lumang macaroons ay nananatiling wasto at nangangailangan ng manual na pag-refresh ng kredensyal.
Ipinakalabas ng BTCPay Server ang bersyon 2.4.2 sa parehong araw ng alert, kasama ang gabay upang i-upgrade ang kanilang NBXplorer backend sa bersyon 2.6.10. Sinabi ng proyekto sa lahat ng mga operator na i-update agad o pagsaraan ang kanilang mga server nang buo upang maiwasan ang karagdagang pagkawala.
Napansin na ang vulnérabilidad na ito ay hiwalay sa isang nakaraang bug sa pag-authenticate na na-patch na ng BTCPay Server ilang araw bago.
Ang paradox ng self-hosting
Binubuo ng Foundation ang mga hardware wallet, mga aparato na espesyal na disenyo upang bigyan ang mga user ng maksimong kontrol sa kanilang sariling Bitcoin. Ang pagkakadiskubre ng isang exploit sa BTCPay Server ay nagpapakita kung gaano kahihirapan ang pagpapanatili ng walang butas na seguridad sa bawat layer ng isang self-hosted stack.
Ang pag-atake ay dumating din sa panahon ng mas malakas na pagmamasid sa Bitcoin infrastructure nang mas malawak. Isang bagong kahinaan sa Coldcard firmware ay naglagay sa seguridad ng hardware wallet sa ilalim ng pagsusuri, at ang Bitcoin Red Team ay nagpapatupad ng mga audit na may tulong ng AI para sa mga mahahalagang tool ng Bitcoin. Ang katotohanan na ang vulnerability na ito sa BTCPay ay aktibong pinaglalabanan bago ito mabigyan ng pagmamasid ng mga auditor, ay nagtatanim ng mga tanong tungkol sa kung gaano kahusay ang kasalukuyang proseso ng pagsusuri sa seguridad na kasabay ng attack surface.
Fallout at ating pansin
Ipapahayag ng BTCPay Server at ang Bitcoin Red Team ang detalyadong teknikal na pagsusuri ng exploit sa mga darating na araw.
Ang mga partikular na mekanismo ng exploit na ito, ang mga kredensyal na nakaligtas sa mga update ng software, ay nagtuturo sa isang kategorya ng vulnerability na madaling makaligtaan. Kapag ang pagpapabuti ay nangangailangan ng karagdagang manu-manong hakbang na hindi agad malinaw, ang pagkakaiba sa pagitan ng “na-update” at “ligtas” ay naging lugar ng paghahanap ng mga mang-aabuso.
Dapat ituring ng mga merchant na patuloy na gumagamit ng mas lumang bersyon ng BTCPay Server na may Lightning na pinagana ang sitwasyon bilang makabuluhan. Ang rekomendasyon ng proyekto na isara ang mga server kung hindi posible ang agad na pag-update ay hindi karaniwang direkta para sa mga tagapangalaga ng open-source.

