BTCPay Server, відкритий платіжний процесор, яким користуються тисячі мерчантів bitcoin у всьому світі, 7 серпня випустив термінове попередження про безпеку після того, як нападники використали критичну вразливість, щоб вивести кошти з підключених Lightning-нод. Ця вразливість надавала неавторизований доступ до облікових даних Lightning-нод, і щонайменше двоє відомих членів спільноти bitcoin підтвердили, що їхні ноди були опорожнені за ніч.
Foundation, компанія, що стоїть за популярною лінійкою апаратних гаманців, та hodlonaut, який керує виданням про bitcoin Citadel21, обидва повідомили, що їхні канали Lightning були примусово закриті, а кошти повністю виведені. Їхні пов’язані гарячі гаманці не були вплинуті, що вузько обмежує вектор атаки чимось конкретним щодо того, як BTCPay Server обробляв автентифікацію вузла Lightning.
Що пішло не так
Уразливість була пов’язана з обліковими даними вузла Lightning, відомими як макаруни, які працюють як ключі API, що надають дозвіл на виконання дій на вузлі Lightning. Проблема полягала в тому, що ці облікові дані залишалися дійсними навіть після того, як користувачі застосували попередні оновлення програмного забезпечення. Оператори, які сумлінно оновили свої встановлення BTCPay Server, все ще залишалися вразливими, оскільки старі макаруни залишалися дійсними і вимагали ручного оновлення облікових даних.
BTCPay Server випустила версію 2.4.2 того ж дня, що й попередження, разом із рекомендаціями оновити її бекенд NBXplorer до версії 2.6.10. Проект закликав усіх операторів або негайно оновити системи, або повністю вимкнути свої сервери, щоб запобігти подальшим втратам.
Варто зазначити, що ця вразливість була окремою від попередньої проблеми автентифікації, яку BTCPay Server вже виправив кількома днями раніше.
Парадокс саморозгортання
Foundation виробляє апаратні гаманці — пристрої, створені для надання користувачам максимальної контролю над їхнім bitcoin. Навіть те, що їх застали в непідготовленому стані експлойтом BTCPay Server, ілюструє, наскільки складно підтримувати бездоганну безпеку на кожному рівні самостійно розгорнутої стек-архітектури.
Атака також відбувається під час підвищеної уваги до інфраструктури Bitcoin у цілому. Недавня вразливість у прошивці Coldcard поставила під сумнів безпеку апаратних гаманців, а Bitcoin Red Team проводить аудити критичних інструментів Bitcoin з використанням ШІ. Той факт, що ця вразливість BTCPay була активно експлуатована до того, як її вдалося виявити під час аудиту, викликає питання щодо того, чи здатний поточний процес безпекового огляду крокувати разом із зростаючою поверхнею атак.
Fallout і що слід спостерігати
BTCPay Server та Bitcoin Red Team вказали, що детальні технічні аналізи експлойту будуть опубліковані в найближчі дні.
Конкретні механізми цієї експлуатації, облікові дані, що збереглися після оновлень програмного забезпечення, вказують на категорію вразливостей, яку легко не помітити. Коли виправлення вимагає додаткового ручного кроку, який не є очевидним, розрив між «оновленим» і «безпечним» стає місцем полювання для нападників.
Мерчанти, які все ще використовують старі версії BTCPay Server з увімкненим Lightning, повинні сприймати цю ситуацію як термінову. Рекомендація проекту вимкнути сервери, якщо негайне оновлення неможливе, незвичайно прямо для супроводжувачів відкритого коду.

