Buhusan ng Pondo ang mga Lightning Node dahil sa Vulnerability sa BTCPay Server

iconCryptoBriefing
I-share
AI summary iconSummary
Isang ulat tungkol sa vulnerability noong Agosto 7 ay nagpapakita na ang mga attacker ay nag-exploit ng isang kamalian sa BTCPay Server, na nagresulta sa pagbawas ng mga pondo ng Lightning node. Ang isyu ay nakaugnay sa mga macaroons—mga kredensyal ng Lightning—na nanatiling aktibo pagkatapos ng mga update, kung kailangan ng manual na refresh. Dalawang miyembro ng Bitcoin community ay nag-verify na tinanggalan ng pondo ang kanilang mga node sa gabi. Ipinakalabas ng BTCPay Server ang bersyon 2.4.2 at inanyayahan ang mga user na i-update o itigil ang kanilang mga server. Ang insidente ay nagpapakita ng pangangailangan para sa mga update sa on-chain upang masubaybayan ang mga panganib sa seguridad sa real time.

BTCPay Server, ang open-source payment processor na ginagamit ng libu-libong Bitcoin merchant sa buong mundo, ay naglabas ng urgent security alert noong Agosto 7 pagkatapos ipagamit ng mga attacker ang isang critical vulnerability upang mapalitan ang mga pondo mula sa mga konektadong Lightning node. Ang kamalian ay nagbigay ng hindi awtorisadong akses sa mga credential ng Lightning node, at kumpirmado ng hindi bababa sa dalawang kilalang miyembro ng Bitcoin community na tinitiis nila ang pagbawas ng kanilang mga node sa isang gabi.

Ang Foundation, ang kumpanya sa likod ng isang sikat na linya ng hardware wallet, at ang hodlonaut, na nagpapatakbo ng Bitcoin publication na Citadel21, ay parehong nagraport na ang kanilang Lightning channels ay force-closed at ang kanilang mga pondo ay sinipsip. Hindi naapektuhan ang kanilang kaugnay na hot wallets, na naglilimita sa attack vector sa isang partikular na paraan kung paano hinawakan ng BTCPay Server ang Lightning node authentication.

Ano ang mali

Ang vulnerability ay nakatuon sa mga kredensyal ng Lightning node na kilala bilang mga macaroon, na gumagana tulad ng API key na nagbibigay ng pahintulot upang gawin ang mga aksyon sa isang Lightning node. Ang problema ay ang mga kredensyal na ito ay nananatili kahit na ang mga user ay nag-apply ng mga nakaraang software update. Ang mga operator na sumunod nang maayos sa pag-update ng kanilang BTCPay Server installations ay nananatiling eksposed dahil ang mga lumang macaroons ay nananatiling wasto at nangangailangan ng manual na pag-refresh ng kredensyal.

Pagsasadya

Ipinakalabas ng BTCPay Server ang bersyon 2.4.2 sa parehong araw ng alert, kasama ang gabay upang i-upgrade ang kanilang NBXplorer backend sa bersyon 2.6.10. Sinabi ng proyekto sa lahat ng mga operator na i-update agad o pagsaraan ang kanilang mga server nang buo upang maiwasan ang karagdagang pagkawala.

Napansin na ang vulnérabilidad na ito ay hiwalay sa isang nakaraang bug sa pag-authenticate na na-patch na ng BTCPay Server ilang araw bago.

Ang paradox ng self-hosting

Binubuo ng Foundation ang mga hardware wallet, mga aparato na espesyal na disenyo upang bigyan ang mga user ng maksimong kontrol sa kanilang sariling Bitcoin. Ang pagkakadiskubre ng isang exploit sa BTCPay Server ay nagpapakita kung gaano kahihirapan ang pagpapanatili ng walang butas na seguridad sa bawat layer ng isang self-hosted stack.

Ang pag-atake ay dumating din sa panahon ng mas malakas na pagmamasid sa Bitcoin infrastructure nang mas malawak. Isang bagong kahinaan sa Coldcard firmware ay naglagay sa seguridad ng hardware wallet sa ilalim ng pagsusuri, at ang Bitcoin Red Team ay nagpapatupad ng mga audit na may tulong ng AI para sa mga mahahalagang tool ng Bitcoin. Ang katotohanan na ang vulnerability na ito sa BTCPay ay aktibong pinaglalabanan bago ito mabigyan ng pagmamasid ng mga auditor, ay nagtatanim ng mga tanong tungkol sa kung gaano kahusay ang kasalukuyang proseso ng pagsusuri sa seguridad na kasabay ng attack surface.

Fallout at ating pansin

Ipapahayag ng BTCPay Server at ang Bitcoin Red Team ang detalyadong teknikal na pagsusuri ng exploit sa mga darating na araw.

Ang mga partikular na mekanismo ng exploit na ito, ang mga kredensyal na nakaligtas sa mga update ng software, ay nagtuturo sa isang kategorya ng vulnerability na madaling makaligtaan. Kapag ang pagpapabuti ay nangangailangan ng karagdagang manu-manong hakbang na hindi agad malinaw, ang pagkakaiba sa pagitan ng “na-update” at “ligtas” ay naging lugar ng paghahanap ng mga mang-aabuso.

Dapat ituring ng mga merchant na patuloy na gumagamit ng mas lumang bersyon ng BTCPay Server na may Lightning na pinagana ang sitwasyon bilang makabuluhan. Ang rekomendasyon ng proyekto na isara ang mga server kung hindi posible ang agad na pag-update ay hindi karaniwang direkta para sa mga tagapangalaga ng open-source.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.