Ang BTCPay Server, serbisyo ng pagbabayad sa Bitcoin, ay nagbigay ng babala sa mga user noong Friday na isang malubhang vulnerability ay ginagamit ng mga hacker, na maaaring magdulot ng hindi awtorisadong pag-access at panganib ng pagkawala ng pera. Inirerekomenda ng proyekto na agad na i-upgrade; kung hindi makapag-update sa panahong ito, dapat isara ang server.
Kailangan ng user na i-update at i-rotate ang mga kredensyal nang agad
Binigkas ng BTCPay na kasama ng pag-update ng sistema, dapat palitan ng mga user ang mga authentication credential na tinatawag na macaroons, muling gawin ang macaroons.db file, at i-refresh ang iba pang authentication strings na ginagamit ng iba pang Lightning Network backends.
Kung ang user ay nag-generate ng on-chain hot wallet sa BTCPay, inirerekomenda ng proyekto na agad na ilipat ang mga pondo at lumikha muli ng wallet. Ibig sabihin nito na ang panganib ay hindi lamang nakakapag-eepekto sa pag-access sa backend, kundi maaari ring makaaapekto sa mga aset na direktang pinamamahalaan ng server.
- I-update agad ang BTCPay Server
- I-close ang server bago i-update.
- Palitan ang macaroons at bumuo muli ng authentication file
Hindi pa ipinapahayag ang mga detalye ng bug
Ibinigay ng BTCPay ang pagkilala sa pagkakatuklas ng vulnerabilities sa mga miyembro ng Bitcoin Red Team, ngunit hindi inilathala ang mekanismo ng vulnerability, kung kailan nagsimula ang pag-atake, ilang server ang naapektuhan, o kung mayroon nang actual na pagkawala ng pera.
Kapag ang vulnerability ay nasa aktibong paggamit pa, karaniwang ipinapahinga ng project team ang pagpapahayag ng teknikal na detalye upang maiwasan ang paglalawak ng attack surface. Sa kasalukuyan, ang pinakamahalagang bagay para sa mga user ay ang pagtatapos ng isolation, update, at rotation ng credentials.
Mga recent na pangyayari ay binanggit ang AI-assisted vulnerability hunting
Hindi binigay ng BTCPay kung ang pag-atake na ito ay naglalaman ng mga AI tool. Gayunpaman, sa mga nakaraang pangyayari sa seguridad ng cryptocurrency, lalong lumalago ang paggamit ng AI upang makahanap ng mga vulnerability.
Noong Mayo ng taong ito, ang security researcher na si Taylor Hornby ay nakatukoy ng isang vulnerability sa Zcash na umiiral na apat na taon gamit ang Claude Opus 4.8 ng Anthropic; noong Agosto, ang hardware wallet company na Coinkite ay nagsabi na naniniwala sila na ang mga attacker ay gumamit ng AI upang makatukoy ng isang firmware defect na may kinalaman sa higit sa $100 milyong stolen Bitcoin. Sa nakaraang Martes, ang bitcoin exchange service na Boltz ay nagpahinto rin ng serbisyo dahil sa paulit-ulit na paggamit ng vulnerabilities at sinabi na ang pagkakatukoy ng mga problema gamit ang AI ay nagsisilbi nang mas mabilis kaysa sa pagpapabuti ng team.

