BTCPay Server, prosesor pembayaran sumber terbuka yang digunakan oleh ribuan saudagar bitcoin di seluruh dunia, mengeluarkan amaran keselamatan mendesak pada 7 Ogos selepas penyerang mengeksploitasi kelemahan kritikal untuk mengosongkan dana daripada nod Lightning yang disambungkan. Kelemahan tersebut memberikan akses tidak sah kepada kredensial nod Lightning, dan sekurang-kurangnya dua ahli komuniti bitcoin terkemuka mengesahkan bahawa nod mereka telah dikosongkan semalaman.
Foundation, syarikat di sebalik siri dompet keras yang popular, dan hodlonaut, yang mengendalikan penerbitan bitcoin Citadel21, kedua-duanya melaporkan bahawa saluran Lightning mereka ditutup secara paksa dan dana disita habis. Dompet panas yang berkaitan tidak terjejas, yang menyempitkan vektor serangan kepada sesuatu yang spesifik mengenai cara BTCPay Server mengendalikan autentikasi nod Lightning.
Apa yang salah
Kerentanan berpusat pada kredensial nod Lightning yang dikenali sebagai macaroons, yang berfungsi seperti kekunci API yang memberikan kebenaran untuk melakukan tindakan pada nod Lightning. Masalahnya ialah kredensial ini terus wujud walaupun pengguna telah mengaplikasikan kemas kini perisian sebelumnya. Pengendali yang telah memperbaharui pemasangan BTCPay Server mereka dengan teliti masih terdedah kerana macaroons lama masih sah dan memerlukan penyegaran kredensial secara manual.
BTCPay Server merilis versi 2.4.2 pada hari yang sama dengan amaran, bersama dengan panduan untuk mengemas kini backend NBXplorer ke versi 2.6.10. Projek ini memberitahu semua pengendali untuk mengemas kini segera atau mematikan pelayan mereka sepenuhnya untuk mencegah kerugian lanjutan.
Secara ketara, kelemahan ini adalah berasingan daripada ralat autentikasi sebelumnya yang telah dibaiki oleh BTCPay Server beberapa hari sebelum ini.
Paradoks penyediaan sendiri
Foundation membina dompet peranti, peranti yang direka khas untuk memberikan pengguna kawalan maksimum atas bitcoin mereka sendiri. Bahawa mereka terkejut oleh eksploit BTCPay Server menunjukkan betapa menuntutnya untuk mengekalkan keselamatan yang ketat di setiap lapisan tatanan yang diselenggarakan sendiri.
Serangan ini juga berlaku semasa tempoh pemeriksaan yang lebih ketat terhadap infrastruktur bitcoin secara keseluruhan. Kelemahan firmware Coldcard terkini membawa keselamatan dompet keras ke bawah mikroskop, dan Bitcoin Red Team telah menjalankan audit yang dibantu AI terhadap alat-alat bitcoin penting. Fakta bahawa kelemahan BTCPay ini dieksploitasi secara aktif sebelum ia dapat dikesan oleh usaha audit tersebut menimbulkan soalan mengenai sejauh mana proses semakan keselamatan semasa mampu mengekori permukaan serangan.
Kesan sampingan dan perkara yang perlu diperhatikan
Kedua-dua BTCPay Server dan Bitcoin Red Team telah menunjukkan bahawa analisis teknikal terperinci mengenai eksploit akan diterbitkan dalam beberapa hari mendatang.
Mekanik spesifik eksploit ini, kredensial yang bertahan selepas kemas kini perisian, menunjukkan kategori kerentanan yang mudah dilupakan. Apabila pembaikan memerlukan langkah manual tambahan yang tidak jelas secara serta-merta, jurang antara “dikemas kini” dan “selamat” menjadi tempat berburu penyerang.
Saudagar yang masih menjalankan versi lama BTCPay Server dengan Lightning diaktifkan harus memperlakukan situasi ini sebagai kecemasan mendesak. Cadangan projek untuk mematikan pelayan jika pengemaskinian segera tidak mungkin adalah sangat terus terang untuk pengekalan sumber terbuka.

