Уразливість BTCPay Server висмоктує кошти з нод Lightning

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Звіт про вразливість від 7 серпня розкриває, що нападники використали недолік у BTCPay Server, вивівши кошти з нод Lightning. Проблема стосувалася макаронів — облікових даних Lightning, які залишалися активними після оновлень і вимагали ручного оновлення. Два члени спільноти Bitcoin підтвердили, що їхні ноди були опорожнені за ніч. BTCPay Server випустив версію 2.4.2 і закликав користувачів оновити або вимкнути сервери. Цей інцидент підкреслює необхідність оновлень на ланцюгу для відстеження безпекових ризиків у реальному часі.

BTCPay Server, відкритий платіжний процесор, яким користуються тисячі мерчантів bitcoin у всьому світі, 7 серпня випустив термінове попередження про безпеку після того, як нападники використали критичну вразливість, щоб вивести кошти з підключених Lightning-нод. Ця вразливість надавала неавторизований доступ до облікових даних Lightning-нод, і щонайменше двоє відомих членів спільноти bitcoin підтвердили, що їхні ноди були опорожнені за ніч.

Foundation, компанія, що стоїть за популярною лінійкою апаратних гаманців, та hodlonaut, який керує виданням про bitcoin Citadel21, обидва повідомили, що їхні канали Lightning були примусово закриті, а кошти повністю виведені. Їхні пов’язані гарячі гаманці не були вплинуті, що вузько обмежує вектор атаки чимось конкретним щодо того, як BTCPay Server обробляв автентифікацію вузла Lightning.

Що пішло не так

Уразливість була пов’язана з обліковими даними вузла Lightning, відомими як макаруни, які працюють як ключі API, що надають дозвіл на виконання дій на вузлі Lightning. Проблема полягала в тому, що ці облікові дані залишалися дійсними навіть після того, як користувачі застосували попередні оновлення програмного забезпечення. Оператори, які сумлінно оновили свої встановлення BTCPay Server, все ще залишалися вразливими, оскільки старі макаруни залишалися дійсними і вимагали ручного оновлення облікових даних.

Реклама

BTCPay Server випустила версію 2.4.2 того ж дня, що й попередження, разом із рекомендаціями оновити її бекенд NBXplorer до версії 2.6.10. Проект закликав усіх операторів або негайно оновити системи, або повністю вимкнути свої сервери, щоб запобігти подальшим втратам.

Варто зазначити, що ця вразливість була окремою від попередньої проблеми автентифікації, яку BTCPay Server вже виправив кількома днями раніше.

Парадокс саморозгортання

Foundation виробляє апаратні гаманці — пристрої, створені для надання користувачам максимальної контролю над їхнім bitcoin. Навіть те, що їх застали в непідготовленому стані експлойтом BTCPay Server, ілюструє, наскільки складно підтримувати бездоганну безпеку на кожному рівні самостійно розгорнутої стек-архітектури.

Атака також відбувається під час підвищеної уваги до інфраструктури Bitcoin у цілому. Недавня вразливість у прошивці Coldcard поставила під сумнів безпеку апаратних гаманців, а Bitcoin Red Team проводить аудити критичних інструментів Bitcoin з використанням ШІ. Той факт, що ця вразливість BTCPay була активно експлуатована до того, як її вдалося виявити під час аудиту, викликає питання щодо того, чи здатний поточний процес безпекового огляду крокувати разом із зростаючою поверхнею атак.

Fallout і що слід спостерігати

BTCPay Server та Bitcoin Red Team вказали, що детальні технічні аналізи експлойту будуть опубліковані в найближчі дні.

Конкретні механізми цієї експлуатації, облікові дані, що збереглися після оновлень програмного забезпечення, вказують на категорію вразливостей, яку легко не помітити. Коли виправлення вимагає додаткового ручного кроку, який не є очевидним, розрив між «оновленим» і «безпечним» стає місцем полювання для нападників.

Мерчанти, які все ще використовують старі версії BTCPay Server з увімкненим Lightning, повинні сприймати цю ситуацію як термінову. Рекомендація проекту вимкнути сервери, якщо негайне оновлення неможливе, незвичайно прямо для супроводжувачів відкритого коду.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.