BTCPay Server ने एक गंभीर दुर्भावनापूर्ण विविधता का दुरुपयोग करके प्रमाणीकरण विवरण चुराने और धन स्थानांतरित करने की पुष्टि के बाद प्रतिबंधित किया लाइटनिंग नेटवर्क नोड्स का सार्वजनिक दूरस्थ पहुँच।
ओपन-सोर्स बिटकॉइन भुगतान प्रोसेसर ने कहा कि यह दोष 2.4.2 से पहले के हर BTCPay Server संस्करण, जिसमें 2.4.2 रिलीज कैंडिडेट्स शामिल हैं, को प्रभावित करता है। हमलावरों को LND “macaroon” फ़ाइलें प्राप्त हो सकीं, जो प्रामाणिकता हैं जो लाइटनिंग नोड और उसकी राशियों पर नियंत्रण करने की अनुमति दे सकती हैं।
BTCPay ने पुष्टि की है कि उपयोगकर्ता प्रभावित हुए और धन चोरी हो गया, लेकिन नुकसान की कुल रकम या संक्रमित ऑपरेटर्स की संख्या को साझा नहीं किया है। प्रोजेक्ट अभी भी पूर्ण तकनीकी विवरण छिपा रहा है, जबकि ऑपरेटर्स अपग्रेड कर रहे हैं।
X पोस्ट BTCPay से
संस्करण 2.4.2 ने डॉकर डिप्लॉयमेंट पर LND API के लिए सार्वजनिक पहुंच को अस्थायी रूप से हटा दिया है। इसका मतलब है कि वर्तमान में Zeus जैसे बाहरी वॉलेट BTCPay सर्वर डोमेन या Tor ऑनियन पते के माध्यम से LND से कनेक्ट नहीं हो सकते। सामान्य Lightning भुगतान जारी रह सकते हैं, और BTCPay ने कहा है कि दूरस्थ पहुंच तब वापस आएगी जब यह सेटअप को सुरक्षित मानेगी।
BTCPay LND उपयोगकर्ताओं को तुरंत अपडेट करने की अपील करता है
BTCPay Server 2.4.2 मानक डिप्लॉयमेंट्स को LND 0.21.1 पर अपग्रेड करता है और मैकारून पार्मिशन्स को स्वचालित रूप से पुनः उत्पन्न करता है। ऑपरेटर्स को अपने नोड्स की जांच करनी चाहिए कि क्या अनधिकृत भुगतान, अप्रत्याशित चैनल बंद हो गए हैं, अपरिचित पीयर्स हैं या उनके ऑन-चेन या Lightning बैलेंस में अज्ञात अंतर हैं।
जो उपयोगकर्ता अपने निजी रिवर्स प्रॉक्सी, टॉर सेवा, फॉरवर्डेड पोर्ट या अन्य किसी रास्ते के माध्यम से LND को BTCPay के बाहर प्रकट करते हैं, उन्हें अलग से पासवर्ड बदलने की आवश्यकता है क्योंकि BTCPay अपडेट स्वतंत्र रूप से प्रबंधित एक्सेस पथों को बंद नहीं करता है। जो संचालक तुरंत अपडेट नहीं कर सकते, उन्हें प्रभावित LND डिप्लॉयमेंट्स को ऑफलाइन करने के लिए कहा गया है।
2.4.2 GitHub रिलीज ने ग्रीनफील्ड API सुरक्षा को भी मजबूत किया है, जिसमें बेसिक प्रमाणीकरण के माध्यम से TOTP दो-कारक प्रमाणीकरण को बायपास करने की समस्या का निवारण शामिल है। अब बेसिक प्रमाणीकरण खाता बनाने के पांच मिनट बाद डिफ़ॉल्ट रूप से अक्षम हो जाता है, जब तक कि उपयोगकर्ता पुनः सक्षम न करें। BTCPay ने अभी तक पर्याप्त जानकारी प्रकाशित नहीं की है कि क्या हमलावरों ने LND पासवर्ड प्राप्त करने के लिए इसी मार्ग का उपयोग किया।
फाउंडेशन और सिटाडेल21 ने खाली नोड्स की रिपोर्ट की
कम से कम दो ऑपरेटर्स ने सार्वजनिक रूप से नुकसान की रिपोर्ट की है। संस्थान के सीईओ जैक हर्बर्ट ने कहा कि हार्डवेयर-वॉलेट कंपनी का लाइटनिंग नोड खाली कर दिया गया, जिसके चैनल्स बंद कर दिए गए और फंड्स स्वीप कर लिए गए, जबकि इसका BTCPay ऑन-चेन हॉट वॉलेट अप्रभावित रहा। बिटकॉइन प्रकाशन Citadel21 ने भी रिपोर्ट किया कि उसका लाइटनिंग नोड स्वीप कर लिया गया। कोई भी नुकसान की राशि का खुलासा नहीं किया।
BTCPay ने बताया कि उसके मानक ऑन-चेन वॉलेट, जिनमें हॉट वॉलेट शामिल हैं, LND क्रेडेंशियल समस्या से प्रभावित नहीं हैं, हालाँकि LND के अपने ऑन-चेन वॉलेट में निधि अभी भी जोखिम में हो सकते हैं।
प्रोजेक्ट ने अगले कुछ दिनों में एक अधिक विस्तृत पोस्टमॉर्टम का वादा किया।

