BTCPay Server Memperingatkan Adanya Kerentanan Kritis yang Dieksploitasi

icon币界网
Bagikan
AI summary iconRingkasan
Berita kerentanan muncul pada hari Jumat ketika BTCPay Server memperingatkan adanya kelemahan kritis yang sedang dieksploitasi secara aktif, berisiko menyebabkan akses tidak sah dan kehilangan dana. Pengguna diminta untuk segera memperbarui atau mematikan server jika pembaruan tidak memungkinkan. Langkah-langkah keamanan mencakup mengganti kredensial macaroons, membangun ulang file macaroons.db, dan menyegarkan kunci backend Lightning Network. Berita on-chain menunjukkan bahwa jika dompet panas on-chain dibuat di BTCPay, pengguna harus mentransfer dana dan membuat dompet baru. Kerentanan ini diidentifikasi oleh anggota Bitcoin Red Team tetapi belum diungkapkan secara publik untuk mencegah serangan lebih lanjut. Laporan terbaru juga menyoroti meningkatnya peran AI dalam mengungkap masalah keamanan.
Berita CoinWorld:

Layanan pembayaran Bitcoin BTCPay Server memberikan peringatan kepada pengguna pada hari Jumat bahwa sebuah kerentanan serius sedang dieksploitasi oleh penyerang, yang dapat menyebabkan risiko akses tidak sah dan kehilangan dana. Tim proyek menyarankan pengguna untuk segera memperbarui; jika tidak dapat diperbarui sementara waktu, server harus dimatikan terlebih dahulu.

Pengguna harus segera memperbarui dan mengganti kredensial

BTCPay menyatakan bahwa selain memperbarui sistem, pengguna juga harus mengganti kredensial otentikasi yang disebut macaroons, membangun ulang file macaroons.db, dan menyegarkan string otentikasi yang digunakan oleh backend Lightning Network lainnya.

Jika pengguna sebelumnya telah membuat dompan panas on-chain di BTCPay, pihak proyek menyarankan untuk segera memindahkan dana di dalamnya dan membuat dompet baru. Ini berarti risiko tidak hanya terbatas pada akses backend, tetapi juga dapat memengaruhi aset yang dikelola langsung oleh server.

  • Segera perbarui BTCPay Server
  • Matikan server terlebih dahulu sebelum memperbarui.
  • Ganti macaroons dan bangun ulang file otentikasi

Rincian kerentanan belum diungkapkan

BTCPay mengatributkan penemuan kerentanan ini kepada anggota Bitcoin Red Team, tetapi tidak mengungkapkan prinsip kerentanan, waktu dimulainya serangan, berapa banyak server yang terdampak, atau apakah telah terjadi kerugian dana nyata.

Saat kerentanan masih aktif dimanfaatkan, pihak proyek biasanya menunda pengungkapan rincian teknis untuk mencegah perluasan area serangan. Pada tahap ini, yang paling penting bagi pengguna adalah menyelesaikan isolasi, pembaruan, dan pergantian kredensial.

Beberapa kejadian terbaru menyebutkan penggunaan AI untuk membantu mencari kerentanan

BTCPay tidak menjelaskan apakah serangan ini melibatkan alat AI. Namun, dalam insiden keamanan kripto terbaru, AI semakin sering digunakan untuk menemukan kerentanan.

Pada Mei tahun ini, peneliti keamanan Taylor Hornby memanfaatkan Claude Opus 4.8 dari Anthropic untuk menemukan kerentanan Zcash yang telah ada selama empat tahun; pada Agustus, produsen hardware wallet Coinkite juga menyatakan bahwa mereka menduga penyerang memanfaatkan AI untuk menemukan kelemahan firmware yang terkait dengan lebih dari 100 juta dolar AS bitcoin yang dicuri. Bahkan pada Selasa minggu ini, layanan pertukaran Bitcoin Boltz juga menghentikan layanannya karena beberapa eksploitasi kerentanan, dengan menyatakan bahwa kecepatan penemuan masalah oleh serangan yang dibantu AI telah lebih cepat daripada kecepatan tim dalam memperbaikinya.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.