NotizieCryptoBTCPay Server avverte di uno sfruttamento attivo che potrebbe prosciugare i fondi

BTCPay Server avverte di uno sfruttamento attivo che potrebbe prosciugare i fondi

Autore: CryptoNewsNet·

Punti chiave

  • BTCPay Server ha confermato che una vulnerabilità critica viene attivamente sfruttata e potrebbe comportare perdite finanziarie dirette per gli utenti.
  • Tutti gli operatori del server sono invitati ad aggiornare alla versione 2.4.2 tramite l'interfaccia di manutenzione ufficiale o a spegnere i propri server fino a quando la patch potrà essere applicata.
  • Il progetto non ha divulgato quali versioni siano interessate, come la vulnerabilità venga sfruttata o se fondi siano già stati rubati.
  • L'architettura self-hosted di BTCPay Server significa che ogni operatore deve applicare manualmente gli aggiornamenti, creando una finestra durante la quale i server non patchati rimangono esposti.
  • L'advisory coincide con crescenti preoccupazioni per la sicurezza nell'ecosistema Bitcoin, inclusi un recente cyberattack contenuto presso Zeus Wallet e una revisione del Bitcoin Red Team che ha rilevato 720 problemi di severità alta o critica in 390 progetti.
BTCPay Server avverte di uno sfruttamento attivo che potrebbe prosciugare i fondi

BTCPay Server avverte di uno sfruttamento attivo che minaccia i fondi degli utenti

BTCPay Server ha invitato tutti gli utenti a installare immediatamente la versione 2.4.2 dopo aver confermato che gli attaccanti stanno sfruttando attivamente una vulnerabilità critica che potrebbe comportare il furto di fondi.

Aggiornamento immediato richiesto

Il 7 agosto, BTCPay Server ha emesso un avviso tramite il proprio account X ufficiale, classificando la vulnerabilità come critica e avvertendo che lo sfruttamento riuscito può portare a perdite finanziarie dirette.

"C'è una vulnerabilità critica che viene attivamente sfruttata su BTCPay Server, che può comportare la perdita di fondi", ha dichiarato il progetto.

Gli amministratori del server sono stati istruiti ad accedere all'Admin Dashboard, quindi a navigare in Server, seguito da Maintenance e Update. Dopo aver completato il processo, gli operatori dovrebbero verificare che il numero di versione mostrato nel piè di pagina del server sia 2.4.2.

Per gli utenti che non riescono ad applicare immediatamente la patch, BTCPay Server ha raccomandato di spegnere completamente i propri server fino a quando non sarà possibile installare la versione aggiornata. Questa precauzione ha lo scopo di prevenire ulteriori accessi non autorizzati a qualsiasi server che potrebbe rimanere vulnerabile.

Il progetto non ha divulgato quali versioni precedenti siano interessate, come gli attaccanti stiano sfruttando la vulnerabilità, quanti server potrebbero essere stati compromessi o se siano già state confermate delle perdite. La retenzione delle specifiche tecniche è in linea con le pratiche di divulgazione coordinata delle vulnerabilità, in cui i progetti limitano i dettagli pubblici fino a quando un numero sufficiente di operatori ha applicato la correzione, riducendo il rischio di sfruttamento imitativo contro sistemi non patchati.

Infrastruttura di pagamento Bitcoin self-hosted a rischio

BTCPay Server è un processore di pagamento open-source che consente ai commercianti di accettare pagamenti in Bitcoin e tramite Lightning Network attraverso la propria infrastruttura self-hosted. A differenza delle piattaforme di pagamento custodial, gli operatori si assumono la piena responsabilità della manutenzione e della sicurezza delle singole installazioni.

Questa architettura self-hosted riduce la dipendenza da fornitori di pagamento centralizzati, ma sposta l'onere della manutenzione del software direttamente sui commercianti e sugli amministratori del server. Poiché ogni istanza è gestita in modo indipendente, non esiste un meccanismo centrale per inviare automaticamente gli aggiornamenti: ogni operatore deve applicare manualmente la patch, creando un ritardo intrinseco durante il quale i server vulnerabili rimangono esposti. A seconda della portata della vulnerabilità, un'installazione compromessa potrebbe esporre le operazioni di pagamento e altre funzioni sensibili del server.

La direttiva del progetto di spegnere i server sottolinea la gravità della minaccia. Poiché BTCPay Server ha confermato che lo sfruttamento attivo è in corso, si sconsiglia agli operatori di lasciare i sistemi interessati in esecuzione in attesa di una finestra di manutenzione programmata.

Gli utenti dovrebbero ottenere l'aggiornamento esclusivamente attraverso l'interfaccia di manutenzione ufficiale del server e confermare la stringa di versione 2.4.2. Il progetto non ha avallato download di terze parti o patch non ufficiali.

Maggiore scrutinio della sicurezza nell'ecosistema Bitcoin

La divulgazione arriva in un momento di crescenti preoccupazioni per la sicurezza relative all'infrastruttura di pagamento Bitcoin. Come riportato da crypto.news, Zeus Wallet ha recentemente messo offline la propria infrastruttura dopo aver contenuto un cyberattack e ha avviato un audit di sistema prima di riprendere i servizi.

Zeus ha dichiarato che nessun fondo dei clienti è stato perso o messo a rischio, e le sue indagini non hanno rilevato vulnerabilità nel software dei nodi Lightning. Nessuna evidenza attualmente suggerisce un collegamento tra l'incidente di Zeus e la vulnerabilità di BTCPay Server.

Le valutazioni di sicurezza si sono intensificate in tutto l'ecosistema Bitcoin a seguito di molteplici incidenti recenti. Crypto.news ha riportato il 6 agosto che il Bitcoin Red Team gestito da volontari ha identificato 4.962 potenziali problemi durante la sua revisione di 390 progetti legati a Bitcoin. Di questi, 720 risultati sono stati classificati come di severità alta o critica. La revisione del gruppo ha coperto wallet Bitcoin, librerie crittografiche e software di infrastruttura, sebbene non abbia nominato pubblicamente i progetti con vulnerabilità critiche irrisolte. I risultati evidenziano che l'audit di sicurezza degli strumenti Bitcoin open-source rimane uno sforzo comunitario in corso, con molti progetti che si affidano a revisioni volontarie piuttosto che a team di sicurezza dedicati.

Azioni raccomandate per gli operatori

Gli operatori di BTCPay Server dovrebbero affrontare l'aggiornamento come un intervento di sicurezza di emergenza piuttosto che come un'operazione di manutenzione routinaria. I server dovrebbero rimanere offline se gli amministratori non possono confermare che la versione 2.4.2 sia stata installata con successo.

Si consiglia inoltre ai commercianti di esaminare i log di attività del server per eventuali indicazioni di accesso non autorizzato. Tuttavia, BTCPay Server non ha ancora rilasciato indicatori di compromissione o dettagli tecnici che consentano agli operatori di determinare se i propri sistemi siano stati specificamente presi di mira.

Ulteriori informazioni potrebbero essere divulgate una volta che un numero sufficiente di utenti avrà applicato la patch e una più ampia divulgazione pubblica non aumenterà più il rischio per i server non patchati. Nel frattempo, le indicazioni del progetto rimangono chiare: aggiornare alla v2.4.2 o spegnere il server.