BTCPay Server, जो दुनिया भर के हजारों बिटकॉइन मर्चेंट्स द्वारा उपयोग किया जाने वाला ओपन-सोर्स भुगतान प्रोसेसर है, ने 7 अगस्त को एक तत्काल सुरक्षा चेतावनी जारी की, जिसमें हमलावरों ने एक गंभीर वल्नरेबिलिटी का दुरुपयोग करके जुड़े Lightning नोड्स से धन निकाल लिया। यह दोष Lightning नोड क्रेडेंशियल्स तक अनधिकृत पहुंच प्रदान करता था, और कम से कम दो प्रमुख बिटकॉइन समुदाय के सदस्यों ने पुष्टि की कि उनके नोड्स रातभर में खाली हो गए।
हार्डवेयर वॉलेट की एक लोकप्रिय लाइन के पीछे कंपनी फाउंडेशन और होड्लोनॉट, जो बिटकॉइन प्रकाशन सिटाडेल21 चलाते हैं, दोनों ने रिपोर्ट किया कि उनके लाइटनिंग चैनल्स को फोर्स-क्लोज कर दिया गया और धन को स्वीप कर लिया गया। उनके संबंधित हॉट वॉलेट प्रभावित नहीं हुए, जिससे हम यह संकुचित कर सकते हैं कि हमले का वेक्टर BTCPay Server द्वारा लाइटनिंग नोड प्रमाणीकरण को कैसे संभाला गया, इस बात पर ही है।
क्या गलत हो गया
दुर्बलता Lightning नोड क्रेडेंशियल्स, जिन्हें मैकारून्स कहा जाता है, पर केंद्रित थी, जो API कुंजियों की तरह कार्य करती हैं और Lightning नोड पर कार्रवाइयाँ करने की अनुमति देती हैं। समस्या यह थी कि ये क्रेडेंशियल्स उपयोगकर्ताओं द्वारा पिछले सॉफ्टवेयर अपडेट लागू करने के बाद भी बने रहते थे। जिन संचालकों ने अपने BTCPay Server स्थापनाओं को ध्यानपूर्वक अपडेट किया था, वे अभी भी संकट में थे क्योंकि पुराने मैकारून्स वैध बने रहे और इन्हें मैनुअल क्रेडेंशियल रिफ्रेश की आवश्यकता थी।
BTCPay Server ने एलर्ट के उसी दिन संस्करण 2.4.2 जारी किया, और अपने NBXplorer बैकएंड को संस्करण 2.6.10 तक अपग्रेड करने के लिए मार्गदर्शन दिया। प्रोजेक्ट ने सभी ऑपरेटर्स को तुरंत अपडेट करने या अपने सर्वर्स को पूरी तरह बंद करने के लिए कहा ताकि आगे के नुकसान से बचा जा सके।
ध्यान देने योग्य बात यह है कि यह वल्नरेबिलिटी पिछले प्रमाणीकरण बग से अलग थी, जिसे BTCPay Server ने कुछ ही दिन पहले ही पैच कर दिया था।
स्व-होस्टिंग का विरोधाभास
फाउंडेशन हार्डवेयर वॉलेट बनाता है, जो उपयोगकर्ताओं को अपने बिटकॉइन पर अधिकतम नियंत्रण देने के लिए विशेष रूप से डिज़ाइन किए गए उपकरण हैं। यह दर्शाता है कि स्वयं-होस्टेड स्टैक के हर स्तर पर निरंतर सुरक्षा बनाए रखना कितना कठिन है, जबकि उन्हें BTCPay Server के दुरुपयोग से अचानक घेर लिया गया।
हमला एक ऐसे समय में भी आया है जब बिटकॉइन इंफ्रास्ट्रक्चर पर सामान्य रूप से अधिक निगरानी हो रही है। हाल के कोल्डकार्ड फर्मवेयर दोष ने हार्डवेयर वॉलेट सुरक्षा को सूक्ष्म रूप से देखा है, और बिटकॉइन रेड टी ने महत्वपूर्ण बिटकॉइन उपकरणों की AI-सहायता वाली समीक्षा की है। इस बीटीपे वल्नरेबिलिटी के उससे पहले सक्रिय रूप से दुरुपयोग किए जाने के तथ्य ने प्रश्न उठाए हैं कि वर्तमान सुरक्षा समीक्षा प्रक्रिया, हमले के क्षेत्र के साथ कितनी अच्छी तरह से कदम रख पा रही है।
फॉलआउट और क्या देखें
बीटीके पे सर्वर और बिटकॉइन रेड टी दोनों ने बताया है कि एक्सप्लॉइट के विस्तृत तकनीकी विश्लेषण आगामी दिनों में प्रकाशित किए जाएंगे।
इस दुरुपयोग की विशिष्ट क्रियाविधि, सॉफ्टवेयर अपडेट के बाद भी बचे रहने वाले पार्थक्य, एक ऐसी भेद्यता की श्रेणी की ओर संकेत करती है जिसे नजरअंदाज करना आसान होता है। जब ठीक करने के लिए एक अतिरिक्त मैनुअल कदम की आवश्यकता होती है जो तुरंत स्पष्ट नहीं होता, तो “अपडेटेड” और “सुरक्षित” के बीच का अंतर हमलावरों के लिए शिकार का मैदान बन जाता है।
जिन मर्चेंट्स ने अभी तक बिटकॉइन पे सर्वर के पुराने संस्करण का उपयोग किया है और जिनमें लाइटनिंग सक्षम है, उन्हें इस स्थिति को तत्काल आवश्यकता मानना चाहिए। यदि तुरंत अपडेट संभव नहीं है, तो सर्वर को बंद करने की प्रोजेक्ट की सिफारिश ओपन-सोर्स मेंटेनर्स के लिए असामान्य रूप से सीधी है।

