
BTCPay Server ने बिटकॉइन Lightning उपयोगकर्ताओं के लिए एक सुरक्षात्मक कदम उठाया है, जिसमें हमलावरों द्वारा एक गंभीर विभेद का दुरुपयोग करके पासवर्ड चुने जाने और धन स्थानांतरित किए जाने की रिपोर्ट के बाद LND चला रहे Lightning Network नोड्स के लिए सार्वजनिक दूरस्थ कनेक्शन को अस्थायी रूप से ब्लॉक कर दिया गया है।
प्रोजेक्ट ने कहा कि लाइटनिंग भुगतान अभी भी प्रोसेस किए जा सकते हैं, लेकिन बाहरी वॉलेट—जैसे Zeus—BTCPay Server डोमेन या Docker-आधारित डिप्लॉयमेंट में Tor ऑनियन पते के माध्यम से तब तक कनेक्ट नहीं हो पाएंगे जब तक BTCPay इस रिमोट एक्सेस पथ को पुनः सक्षम करने के लिए सुरक्षित मानता है।
मुख्य बिंदु
- BTCPay Server ने डॉकर डिप्लॉयमेंट में LND नोड्स के लिए सार्वजनिक दूरस्थ एक्सेस को अस्थायी रूप से सीमित कर दिया है, ताकि पासवर्ड के अतिरिक्त दुरुपयोग की संभावना कम हो।
- संस्करण 2.4.2 LND 0.21.1 स्थापित करता है और मानक BTCPay स्थापनाओं के लिए लाइटनिंग “मैकारून” पारित्रों को स्वचालित रूप से पुनः उत्पन्न करता है।
- ऑपरेटर्स को अनधिकृत भुगतान, अप्रत्याशित चैनल बंद होना, अपरिचित पीयर्स, और ऑनचेन/लाइटनिंग बैलेंस के बीच असंगति जैसे संकेतों की तलाश करने की सलाह दी जाती है।
- ऐसे डिप्लॉयमेंट जो LND को BTCPay के बाहर के रूट्स के माध्यम से एक्सपोज करते हैं—जैसे कि एक यूजर-मैनेज्ड रिवर्स प्रॉक्सी, टॉर सर्विस, या फॉरवर्डेड पोर्ट्स—को पासवर्ड्स को अलग से रोटेट करना चाहिए।
BTCPay क्यों रिमोट एक्सेस को सीमित कर रहा है
BTCPay Server द्वारा X पर साझा किए गए एक कथन में, टीम ने कहा कि यह प्रतिबंध बाहरी वॉलेट्स को BTCPay के सार्वजनिक रूप से उपलब्ध एंडपॉइंट्स के माध्यम से प्रभावित Lightning नोड्स तक पहुँचने से रोकने के लिए डिज़ाइन किया गया है। तत्काल चिंता Lightning प्रोटोकॉल स्वयं नहीं, बल्कि यह है कि जब हमलावर LND नोड पर कार्रवाइयों को अधिकृत करने वाले पारामीटर्स पर नियंत्रण प्राप्त कर लेते हैं, तो दूरस्थ पहुँच का दुरुपयोग कैसे किया जा सकता है।
BTCPay ने यह बल्कि दिया कि यह बदलाव अस्थायी होने का इरादा है। इसने यह भी इंगित किया कि यह योजना है कि जब यह सुरक्षित होने का निर्णय लेगा, तो दूरस्थ पहुँच को वापस लाएगा—एक महत्वपूर्ण संचालन विवरण जो सेवा प्रदाताओं के लिए महत्वपूर्ण है जो दैनिक भुगतान के लिए व्यापक वॉलेट कनेक्टिविटी पर निर्भर करते हैं।
LND प्रमाणीकरण में वर्जन 2.4.2 क्या बदलाव करता है
BTCPay का ठीक करने का केंद्र क्रेडेंशियल रोटेशन पर है। प्रोजेक्ट के सुरक्षा निर्देशों के अनुसार, हमलावरों को “macaroon” क्रेडेंशियल फ़ाइलें बिना उचित प्रमाणीकरण के प्राप्त करने में सफल रहे। मैकारून LND द्वारा नोड क्षमताओं तक पहुंच को नियंत्रित करने के लिए उपयोग किए जाने वाले अधिकार वस्तुएं हैं। यदि हमलावर उन्हें प्राप्त कर लेता है, तो LND नोड का पूर्ण अधिग्रहण और धन स्थानांतरित करने की क्षमता संभव है।
BTCPay ने कहा कि संस्करण 2.4.2 LND संस्करण 0.21.1 स्थापित करके और मानक BTCPay सेटअप पर मैकारून पारित्रों को स्वचालित रूप से पुनः उत्पन्न करके इस समस्या को हल करता है। संचालकों के लिए, यह महत्वपूर्ण है क्योंकि यह अपडेट के बाद भी दीर्घकालिक रूप से संक्रमित पारित्रों की संभावना को कम करता है—हालांकि इससे सक्रिय घटना जांच की आवश्यकता को समाप्त नहीं किया जाता है।
प्रोजेक्ट ने संचालकों को कई सामान्य संकेतों की समीक्षा करके यह जांचने की सलाह दी कि क्या अनुमति के बिना कोई हमला हुआ: अनधिकृत भुगतान, अप्रत्याशित चैनल बंद होना, अपरिचित पीयर्स, और उनके रिकॉर्ड तथा ऑनचेन या लाइटनिंग बैलेंस के बीच अंतर।
बीटीके पे अपडेट करने के अलावा ऑपरेटर्स को क्या करना चाहिए
BTCPay के निर्देश इस बात के बीच एक महत्वपूर्ण रेखा खींचते हैं कि सॉफ्टवेयर क्या नियंत्रित करता है और ऑपरेटर क्या कॉन्फ़िगर करता है। टीम ने बताया कि अपडेट स्थापित करने से ऑपरेटर द्वारा स्वतंत्र रूप से प्रबंधित एक्सेस रास्तों का स्वचालित रूप से पहुंच बंद नहीं हो जाता। यदि LND नोड किसी अन्य पथ के माध्यम से—जैसे कि ऑपरेटर द्वारा कॉन्फ़िगर किया गया रिवर्स प्रॉक्सी, BTCPay के माध्यम से नहीं चलाया गया Tor सेवा, या फ़ॉरवर्ड किया गया पोर्ट—प्रकट होता है, तो पासवर्ड परिवर्तन को अलग से किया जाना चाहिए।
यह अंतर महत्वपूर्ण है क्योंकि यह व्यावहारिक उपचार प्रवाह को बदल देता है। BTCPay को अपडेट करने से मानक डिप्लॉयमेंट के लिए पार्मिशन लाइफसाइकिल सुधार हो सकता है, लेकिन यह एक नोड को पूरी तरह से सुरक्षित नहीं कर सकता जो स्वतंत्र रूप से पहुँचने योग्य है। संचालकों के लिए, मुख्य बात यह है कि वे अपने LND नोड की पहुँच कैसे होती है, इसकी सूची बनाएँ और सुनिश्चित करें कि अधिकृत सामग्री को उन सभी स्थानों पर बदल दिया जाए जहाँ नोड को पहुँचा जा सकता है।
ऑपरेटरों से रिपोर्ट किए गए प्रभाव
BTCPay की चेतावनी काल्पनिक नहीं है। घटना के बाद कम से कम दो संचालकों ने सार्वजनिक रूप से रिपोर्ट किया कि उनके लाइटनिंग नोड्स को खाली कर दिया गया था।
फाउंडेशन के सीईओ जैक हर्बर्ट ने कहा कि हार्डवेयर-वॉलेट कंपनी के सेटअप से जुड़ा लाइटनिंग नोड पूरी रात में खाली कर दिया गया। उन्होंने बाद में स्पष्ट किया कि कंपनी का हॉट वॉलेट अप्रभावित रहा, जबकि इसके लाइटनिंग चैनल्स बंद कर दिए गए और फंड्स को स्वीप कर लिया गया। ऑपरेटर्स ने नुकसान की रकम का खुलासा नहीं किया।
बिटकॉइन प्रकाशन Citadel21 ने भी रिपोर्ट किया कि उसका Lightning नोड स्वीप कर लिया गया है, लेकिन नुकसान के आकार का उल्लेख नहीं किया गया है।
हालाँकि ये रिपोर्ट्स सीमित हैं, लेकिन ये इस जोखिम को उजागर करते हैं कि पासवर्ड दुरुपयोग से लाइटनिंग चैनल्स के माध्यम से सीधे फंड्स का स्थानांतरण हो सकता है—जो यह बताता है कि BTCPay जनता के लिए रिमोट एक्सेस को क्यों सीमित कर रहा है और ऑपरेटर्स को चैनल और पीयर गतिविधि की निकट से जांच क्यों करने के लिए कहा जा रहा है।
बिटकॉइन उपयोगकर्ताओं के लिए व्यापक सुरक्षा प्रभाव
BTCPay की घटना बिटकॉइन उत्पादों को प्रभावित कर रहे सुरक्षा समस्याओं के एक व्यापक पैटर्न के बीच आई है। BTCPay की ब्रीच को पिछले कवरेज में Cointelegraph द्वारा संदर्भित, लगभग $100 मिलियन के पुष्टि किए गए नुकसान से जुड़े Coldcard हार्डवेयर-वॉलेट दोष के बाद बिटकॉइन-संबंधित टूलिंग को प्रभावित कर रही नवीनतम वैल्नरेबिलिटीज की लहर का हिस्सा बताया गया है।
अर्थात, आधारभूत बिटकॉइन नेटवर्क लक्ष्य नहीं है; विफलताएँ उन चारों ओर की प्रणालियों में होती हैं—जैसे वॉलेट, कस्टडी इंटरफेस और नोड प्रबंधन सॉफ्टवेयर—जिनपर उपयोगकर्ता प्रोटोकॉल के साथ बातचीत करने के लिए निर्भर होते हैं।
लाइटनिंग ऑपरेटर्स के लिए, तुरंत अगले कदम स्पष्ट हैं: BTCPay सर्वर संस्करण 2.4.2 पर अपडेट करें (या संबंधित ठीक करने के उपाय लागू करें), यह सुनिश्चित करें कि मैकारून पारित्र अपेक्षित रूप से बदल गए हैं, और अनधिकृत भुगतानों, अप्रत्याशित चैनल व्यवहार, अपरिचित पीयर्स और बैलेंस असंगतियों के लिए सक्रिय रूप से ऑडिट करें। जब तक BTCPay दूरस्थ पहुंच को पुनः स्थापित करने का समय मूल्यांकन करता है, ऑपरेटर्स को यह भी निगरानी करनी चाहिए कि उनकी स्वयं की एक्सपोज़र रूट्स BTCPay के बाहर कैसे कॉन्फ़िगर की गई हैं—क्योंकि वे यह निर्धारित कर सकती हैं कि क्या जोखिम वास्तव में समाप्त हो गया है।
यह लेख मूल रूप से BTCPay Limits Remote Lightning Access After Reported Node Drains के रूप में Crypto Breaking News पर प्रकाशित किया गया था – आपका विश्वसनीय स्रोत क्रिप्टो समाचार, बिटकॉइन समाचार और ब्लॉकचेन अपडेट्स के लिए।

