BTCPay Server, открытый процессор платежей, используемый тысячами мерчантов bitcoin по всему миру, выпустил срочное предупреждение о безопасности 7 августа после того, как злоумышленники воспользовались критической уязвимостью для извлечения средств из подключенных Lightning-нод. Уязвимость предоставила неавторизованный доступ к учетным данным Lightning-нод, и как минимум два известных участника сообщества bitcoin подтвердили, что их ноды были опустошены за ночь.
Foundation, компания, стоящая за популярной линейкой аппаратных кошельков, и hodlonaut, который ведет Bitcoin-издание Citadel21, сообщили, что их Lightning-каналы были принудительно закрыты, а средства полностью изъяты. Их связанные горячие кошельки не пострадали, что указывает на то, что вектор атаки связан с конкретным способом аутентификации Lightning-ноды в BTCPay Server.
Что пошло не так
Уязвимость была связана с учетными данными Lightning-ноды, известными как макаруны, которые функционируют как ключи API, предоставляющие разрешение на выполнение действий на Lightning-ноде. Проблема заключалась в том, что эти учетные данные сохранялись даже после того, как пользователи применяли предыдущие обновления программного обеспечения. Операторы, которые внимательно обновляли свои установки BTCPay Server, все еще оставались уязвимыми, поскольку старые макаруны оставались действительными и требовали ручного обновления учетных данных.
BTCPay Server выпустил версию 2.4.2 в тот же день, что и предупреждение, вместе с рекомендациями обновить свою базовую систему NBXplorer до версии 2.6.10. Проект сообщил всем операторам либо немедленно обновиться, либо полностью отключить свои серверы, чтобы предотвратить дальнейшие потери.
Заметим, что эта уязвимость была отдельной от предыдущей ошибки аутентификации, которую BTCPay Server уже устранил всего несколько дней назад.
Парадокс самостоятельного хостинга
Foundation создает аппаратные кошельки — устройства, специально разработанные для предоставления пользователям максимального контроля над их bitcoin. То, что их самих застали врасплох уязвимостью в BTCPay Server, иллюстрирует, насколько сложно обеспечить безупречную безопасность на каждом уровне самодостаточной стековой системы.
Атака также произошла в период усиленного внимания к инфраструктуре Bitcoin в целом. Недавняя уязвимость в прошивке Coldcard привлекла внимание к безопасности аппаратных кошельков, а Bitcoin Red Team проводит аудит критически важных инструментов Bitcoin с использованием ИИ. То, что уязвимость BTCPay была активно эксплуатирована до того, как её смогли обнаружить аудиторы, вызывает вопросы о том, насколько эффективно текущий процесс проверки безопасности справляется с растущей поверхностью атак.
Fallout и на что обратить внимание
И BTCPay Server, и Bitcoin Red Team сообщили, что подробные технические анализы эксплойта будут опубликованы в ближайшие дни.
Конкретные механизмы этой уязвимости, учетные данные, сохранившиеся после обновлений программного обеспечения, указывают на категорию уязвимостей, которые легко упустить из виду. Когда исправление требует дополнительного ручного действия, не очевидного сразу, разрыв между «обновлено» и «безопасно» становится охотничьим участком для злоумышленников.
Мерчанты, использующие более старые версии BTCPay Server с включенным Lightning, должны рассматривать эту ситуацию как срочную. Рекомендация проекта отключить серверы, если немедленное обновление невозможно, необычно прямолинейна для сопровождающих открытого исходного кода.

