BTCPay Server, prosesor pembayaran sumber terbuka yang digunakan oleh ribuan merchant Bitcoin di seluruh dunia, mengeluarkan peringatan keamanan mendesak pada 7 Agustus setelah penyerang memanfaatkan kerentanan kritis untuk mengosongkan dana dari node Lightning yang terhubung. Kelemahan tersebut memberikan akses tidak sah ke kredensial node Lightning, dan setidaknya dua anggota terkemuka komunitas Bitcoin mengonfirmasi node mereka dikosongkan semalaman.
Foundation, perusahaan di balik serangkaian perangkat keras dompet yang populer, dan hodlonaut, yang mengelola publikasi Bitcoin Citadel21, keduanya melaporkan bahwa saluran Lightning mereka ditutup paksa dan dana mereka disita habis. Dompet panas terkait tidak terpengaruh, yang menyempitkan vektor serangan ke sesuatu yang spesifik terkait bagaimana BTCPay Server menangani otentikasi node Lightning.
Apa yang salah
Kerentanan ini berpusat pada kredensial node Lightning yang dikenal sebagai macaroons, yang berfungsi seperti kunci API yang memberikan izin untuk melakukan tindakan pada node Lightning. Masalahnya adalah kredensial ini tetap ada bahkan setelah pengguna menerapkan pembaruan perangkat lunak sebelumnya. Operator yang telah dengan rajin memperbarui instalasi BTCPay Server mereka tetap terpapar karena macaroons lama tetap valid dan memerlukan penyegaran kredensial secara manual.
BTCPay Server merilis versi 2.4.2 pada hari yang sama dengan peringatan tersebut, bersama dengan panduan untuk memperbarui backend NBXplorer ke versi 2.6.10. Proyek ini menyarankan semua operator untuk segera memperbarui atau menutup server mereka sepenuhnya untuk mencegah kerugian lebih lanjut.
Secara khusus, kerentanan ini terpisah dari bug otentikasi sebelumnya yang telah diperbaiki oleh BTCPay Server beberapa hari sebelumnya.
Paradoks self-hosting
Foundation membangun hardware wallet, perangkat yang dirancang khusus untuk memberikan pengguna kendali maksimal atas bitcoin mereka sendiri. Bahkan mereka terkejut oleh eksploitasi BTCPay Server menunjukkan betapa menantangnya menjaga keamanan ketat di setiap lapisan stack yang di-host sendiri.
Serangan ini juga terjadi selama periode pengawasan yang lebih ketat terhadap infrastruktur Bitcoin secara lebih luas. Sebuah kelemahan firmware Coldcard baru-baru ini membuat keamanan hardware wallet menjadi sorotan, dan Bitcoin Red Team telah melakukan audit berbantuan AI terhadap alat-alat kritis Bitcoin. Fakta bahwa kerentanan BTCPay ini dieksploitasi secara aktif sebelum dapat terdeteksi oleh upaya audit tersebut menimbulkan pertanyaan tentang sejauh mana proses tinjauan keamanan saat ini mampu mengejar perkembangan permukaan serangan.
Fallout dan apa yang harus diperhatikan
Baik BTCPay Server maupun Bitcoin Red Team telah menunjukkan bahwa analisis teknis mendetail tentang eksploitasi akan dipublikasikan dalam beberapa hari mendatang.
Mekanisme spesifik dari eksploit ini, kredensial yang bertahan setelah pembaruan perangkat lunak, menunjukkan kategori kerentanan yang mudah diabaikan. Ketika perbaikan memerlukan langkah manual tambahan yang tidak langsung jelas, kesenjangan antara “diperbarui” dan “aman” menjadi tempat berburu bagi penyerang.
Merchant yang masih menjalankan versi lama BTCPay Server dengan Lightning diaktifkan harus memperlakukan situasi ini sebagai mendesak. Rekomendasi proyek untuk mematikan server jika pembaruan segera tidak memungkinkan tidak biasa secara langsung bagi pemelihara open-source.

