BTCPay Server cảnh báo về lỗ hổng nghiêm trọng đã bị khai thác

icon币界网
Chia sẻ
AI summary iconTóm tắt
Tin tức về lỗ hổng bảo mật xuất hiện vào thứ Sáu khi BTCPay Server cảnh báo về một lỗ hổng nghiêm trọng đang bị khai thác tích cực, đe dọa nguy cơ truy cập trái phép và mất tiền. Người dùng được khuyến nghị cập nhật ngay lập tức hoặc tắt máy chủ nếu không thể cập nhật. Các biện pháp bảo mật bao gồm đổi thông tin xác thực macaroons, xây dựng lại tệp macaroons.db và làm mới các khóa backend của Lightning Network. Tin tức trên chuỗi cho thấy nếu các ví nóng trên chuỗi được tạo trong BTCPay, người dùng nên chuyển tiền và tạo lại ví. Lỗ hổng này được các thành viên của Bitcoin Red Team phát hiện nhưng chưa được công bố chi tiết để ngăn chặn các cuộc tấn công thêm. Các báo cáo gần đây cũng nhấn mạnh vai trò ngày càng tăng của AI trong việc phát hiện các vấn đề bảo mật.
Bishe.com báo cáo:

Dịch vụ thanh toán Bitcoin BTCPay Server đã cảnh báo người dùng vào thứ Sáu rằng một lỗ hổng nghiêm trọng đang bị kẻ tấn công khai thác, có thể dẫn đến nguy cơ truy cập trái phép và mất tiền. Dự án khuyến nghị người dùng nâng cấp ngay lập tức; nếu chưa thể cập nhật, nên tắt máy chủ trước.

Người dùng cần cập nhật và thay đổi thông tin xác thực ngay lập tức

BTCPay cho biết, ngoài việc cập nhật hệ thống, người dùng còn nên thay thế các chứng nhận được gọi là macaroons, xây dựng lại tệp macaroons.db và làm mới các chuỗi xác thực được sử dụng bởi các backend khác của Lightning Network.

Nếu người dùng từng tạo ví nóng trên chuỗi trong BTCPay, dự án khuyến nghị chuyển ngay số tiền trong ví và tạo lại ví mới. Điều này có nghĩa là rủi ro không chỉ giới hạn ở mức truy cập nền tảng, mà còn có thể ảnh hưởng đến các tài sản do máy chủ quản lý trực tiếp.

  • Cập nhật ngay BTCPay Server
  • Tắt máy chủ trước khi cập nhật
  • Thay đổi macaroons và xây dựng lại tệp xác thực

Chi tiết lỗ hổng chưa được tiết lộ

BTCPay ghi nhận việc phát hiện lỗ hổng này thuộc về thành viên Bitcoin Red Team, nhưng không tiết lộ nguyên lý lỗ hổng, cũng không cho biết cuộc tấn công bắt đầu từ khi nào, đã có bao nhiêu máy chủ bị ảnh hưởng, hoặc đã có thiệt hại về vốn thực tế hay chưa.

Khi lỗ hổng vẫn đang bị khai thác tích cực, các dự án thường tạm hoãn công bố chi tiết kỹ thuật để tránh mở rộng thêm bề mặt tấn công. Trong giai đoạn hiện tại, điều quan trọng nhất đối với người dùng là thực hiện cách ly, cập nhật và thay đổi thông tin xác thực.

Gần đây, nhiều sự kiện đề cập đến việc sử dụng AI để hỗ trợ tìm lỗ hổng

BTCPay không tiết lộ liệu cuộc tấn công này có liên quan đến các công cụ AI hay không. Tuy nhiên, trong các sự cố bảo mật mã hóa gần đây, AI đang ngày càng được sử dụng để phát hiện lỗ hổng.

Tháng 5 năm nay, nhà nghiên cứu bảo mật Taylor Hornby đã sử dụng Claude Opus 4.8 của Anthropic để phát hiện một lỗ hổng trong Zcash tồn tại bốn năm; tháng 8, nhà sản xuất ví phần cứng Coinkite cũng cho biết nghi ngờ kẻ tấn công đã sử dụng AI để phát hiện các lỗi phần mềm liên quan đến hơn 100 triệu đô la Bitcoin bị đánh cắp. Ngay vào thứ Ba tuần này, dịch vụ đổi Bitcoin Boltz cũng đã tạm ngừng dịch vụ do nhiều lần bị khai thác lỗ hổng và cho biết tốc độ phát hiện lỗ hổng nhờ AI đã nhanh hơn tốc độ sửa chữa của nhóm.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.