BTCPay Server sementara membatasi akses jauh awam kepada nod Lightning Network yang menjalankan LND selepas mengesahkan bahawa penyerang memanfaatkan kerentanan kritikal untuk mencuri kredensial dan memindahkan dana.
Pemproses pembayaran bitcoin sumber terbuka itu mengatakan kelemahan tersebut mempengaruhi setiap versi BTCPay Server sebelum 2.4.2, termasuk versi kandidat rilis 2.4.2. Penyerang berjaya mendapatkan fail “macaroon” LND, yang merupakan kredensial yang boleh mengesahkan pengawasan terhadap nod Lightning dan dana-dananya.
BTCPay telah mengesahkan bahawa pengguna terjejas dan dana telah dicuri, tetapi tidak berkongsi jumlah kerugian keseluruhan atau bilangan operator yang terjejas. Projek ini juga menahan butiran teknikal penuh sementara operator meneruskan peningkatan.
Pos X dari BTCPay
Versi 2.4.2 sementara menghilangkan akses awam kepada LND API pada pelaksanaan Docker. Itu bermakna dompet luar seperti Zeus tidak boleh menyambung ke LND melalui domain BTCPay Server atau alamat onion Tor pada masa ini. Pembayaran Lightning biasa boleh berterusan, dan BTCPay berkata akses jauh akan kembali apabila ia menganggap pengaturan itu selamat.
BTCPay mendesak pengguna LND untuk mengemas kini segera
BTCPay Server 2.4.2 meningkatkan pelaksanaan piawai ke LND 0.21.1 dan menghasilkan semula kredensial macaroon secara automatik. Pengendali harus mengkaji nod mereka untuk pembayaran tidak sah, penutupan saluran yang tidak dijangka, rakan yang tidak dikenali, dan perbezaan yang tidak dapat dijelaskan dalam keseimbangan on-chain atau Lightning mereka.
Pengguna yang memaparkan LND melalui proxy songsang sendiri, perkhidmatan Tor, port diteruskan, atau laluan lain di luar BTCPay mesti mengganti kredensial secara berasingan kerana kemas kini BTCPay tidak menutup laluan akses yang dikelola secara berasingan. Pengendali yang tidak dapat mengemas kini segera telah diminta untuk mematikan pemasangan LND yang terkesan.
Rilis GitHub 2.4.2 juga memperketat keselamatan API Greenfield, termasuk pembaikan terhadap laluan penembusan autentikasi dua-faktor TOTP melalui autentikasi Asas. Autentikasi Asas kini dimatikan secara lalai lima minit selepas penciptaan akaun, kecuali pengguna memilih untuk menghidupkannya semula. BTCPay belum lagi menerbitkan maklumat yang mencukupi untuk menentukan sama ada ini adalah laluan tepat yang digunakan penyerang untuk mendapatkan kredensial LND.
Foundation dan Citadel21 melaporkan nod yang dikosongkan
Setidaknya dua operator telah melaporkan kerugian secara terbuka. CEO Foundation, Zach Herbert said nod Lightning syarikat hardware-wallet telah dikosongkan, dengan salurannya ditutup dan dana diserap, manakala dompet panas on-chain BTCPaynya tidak terjejas. Penerbitan bitcoin Citadel21 juga reported bahawa nod Lightning mereka telah diserap. Tiada satu pun mengungkapkan berapa banyak yang hilang.
BTCPay menekankan bahawa dompet on-chain piawaian mereka, termasuk dompet panas, tidak terjejas oleh isu kredensial LND, walaupun dana dalam dompet on-chain LND itu sendiri masih boleh berisiko.
Projek itu menjanjikan laporan pasca-kejadian yang lebih lengkap dalam beberapa hari mendatang.

