Dịch vụ thanh toán Bitcoin BTCPay Server đã cảnh báo người dùng vào thứ Sáu rằng một lỗ hổng nghiêm trọng đang bị kẻ tấn công khai thác, có thể dẫn đến nguy cơ truy cập trái phép và mất tiền. Dự án khuyến nghị người dùng nâng cấp ngay lập tức; nếu chưa thể cập nhật, nên tắt máy chủ trước.
Người dùng cần cập nhật và thay đổi thông tin xác thực ngay lập tức
BTCPay cho biết, ngoài việc cập nhật hệ thống, người dùng còn nên thay thế các chứng nhận được gọi là macaroons, xây dựng lại tệp macaroons.db và làm mới các chuỗi xác thực được sử dụng bởi các backend khác của Lightning Network.
Nếu người dùng từng tạo ví nóng trên chuỗi trong BTCPay, dự án khuyến nghị chuyển ngay số tiền trong ví và tạo lại ví mới. Điều này có nghĩa là rủi ro không chỉ giới hạn ở mức truy cập nền tảng, mà còn có thể ảnh hưởng đến các tài sản do máy chủ quản lý trực tiếp.
- Cập nhật ngay BTCPay Server
- Tắt máy chủ trước khi cập nhật
- Thay đổi macaroons và xây dựng lại tệp xác thực
Chi tiết lỗ hổng chưa được tiết lộ
BTCPay ghi nhận việc phát hiện lỗ hổng này thuộc về thành viên Bitcoin Red Team, nhưng không tiết lộ nguyên lý lỗ hổng, cũng không cho biết cuộc tấn công bắt đầu từ khi nào, đã có bao nhiêu máy chủ bị ảnh hưởng, hoặc đã có thiệt hại về vốn thực tế hay chưa.
Khi lỗ hổng vẫn đang bị khai thác tích cực, các dự án thường tạm hoãn công bố chi tiết kỹ thuật để tránh mở rộng thêm bề mặt tấn công. Trong giai đoạn hiện tại, điều quan trọng nhất đối với người dùng là thực hiện cách ly, cập nhật và thay đổi thông tin xác thực.
Gần đây, nhiều sự kiện đề cập đến việc sử dụng AI để hỗ trợ tìm lỗ hổng
BTCPay không tiết lộ liệu cuộc tấn công này có liên quan đến các công cụ AI hay không. Tuy nhiên, trong các sự cố bảo mật mã hóa gần đây, AI đang ngày càng được sử dụng để phát hiện lỗ hổng.
Tháng 5 năm nay, nhà nghiên cứu bảo mật Taylor Hornby đã sử dụng Claude Opus 4.8 của Anthropic để phát hiện một lỗ hổng trong Zcash tồn tại bốn năm; tháng 8, nhà sản xuất ví phần cứng Coinkite cũng cho biết nghi ngờ kẻ tấn công đã sử dụng AI để phát hiện các lỗi phần mềm liên quan đến hơn 100 triệu đô la Bitcoin bị đánh cắp. Ngay vào thứ Ba tuần này, dịch vụ đổi Bitcoin Boltz cũng đã tạm ngừng dịch vụ do nhiều lần bị khai thác lỗ hổng và cho biết tốc độ phát hiện lỗ hổng nhờ AI đã nhanh hơn tốc độ sửa chữa của nhóm.

