Pangunahing puntos
Sinabi ng BTCPay Server, ang processor ng bitcoin payment, na ang mga attacker ay nagpapakita ng isang kritikal na vulnerability na maaaring magdulot ng pagkawala ng pera. Pinayuhan ng BTCPay Server ang mga administrator na i-install ang bersyon 2.4.2 at patunayan ang update sa footer ng server. Sinabi ng BTCPay Server sa mga user na hindi makapag-update nang agad na i-off ang kanilang server upang maiwasan ang hindi awtorisadong pag-access. Pinayuhan din ng BTCPay Server ang mga user na palitan ang mga macaroons, muling lumikha ng file na macaroons.db, at ilipat ang pera mula sa mga hot on-chain wallet bago muling lumikha ng mga wallet na iyon. Hindi pa inilabas ng BTCPay Server kung paano gumagana ang kamalian, kailan nagsimula ang mga pag-atake, ilang server ang na-compromise, o kung kumuha na ang mga attacker ng pera.
Bakit ito mahalaga: Ang aktibong pagpapahalili ay maaaring direktang magbanta sa mga pondo na naka-imbak sa mga wallet ng payment server na naapektuhan hanggang sa mag-apply ang mga administrator ng security update o i-isolate ang kanilang mga server.
Pananaw ng Merkado
Mabagal na Bumaon, Teknolohiya-ang-damda.
Dahil: Sinabi ng BTCPay Server na aktibong nagpapakita ng isang mahalagang vulnerability ang mga attacker na maaaring magdulot ng pagkawala ng pera.
Mga Katulad na Nakaraang Kaso
Noong Hunyo 2023, ireport ng Atomic Wallet ang mga naka-compromise na wallet pagkatapos ay mas higit sa $35 milyon ang nakuha mula sa mga account ng mga user, at sinabi ng kumpanya na mas mababa sa 1% ng aktibong user ang naapektuhan. (Fortune). (fortune.com) Ang kaso ng Atomic Wallet ay naglalaman ng mga napatunayang pagkawala, habang ang BTCPay Server ay hindi pa nag-verify na ang mga attacker ay nakuha ang pera.
Ripple Effect
Ang pagpapakita ay maaaring magpalabas ng mga hot on-chain wallet na ginagamit ng mga nagpapatakbo ng naapektuhan na BTCPay Server, na maaaring magdulot ng paghinto sa pagproseso ng pagbabayad at pagpapalakas ng mga pagsusuri sa kaligtasan sa mga konektadong serbisyo. Kung patunayan ng mga administrator ang bersyon 2.4.2 sa footer ng server, maaaring mapigilan ang agad na channel ng pagpapakita.
Mga Pagkakataon at Panganib
Mga pagkakataon: Kung ang server footer ay nagpapatotoo na ang bersyon ay 2.4.2, maaaring muling i-restore ng mga user ang mga operasyon sa pagbabayad na may mababang panganib sa agad na vulnerability. Maaari rin ng mga user na i-verify kung ang wallet at mga kredensyal sa pag-authenticate ay muling nilikha pagkatapos ng update.
Mga Panganib: Kung hindi kayang i-update agad ng administrator, ang pagpaputol ng BTCPay Server ay limitado ang panganib ng hindi awtorisadong pag-access. Kung ginawa ang isang hot on-chain wallet sa BTCPay Server, ang paglipat ng mga pondo bago muling lumikha ng wallet ay babawasan ang eksposur.

