BTCPay avverte di una vulnerabilità critica della sicurezza sotto attacco attivo
Punti chiave
- •BTCPay Server ha avvertito che una vulnerabilità critica della sicurezza è attivamente sfruttata, rappresentando una minaccia immediata per utenti ed esercenti.
- •BTCPay Server è un processore di pagamento Bitcoin open-source e self-hosted, lanciato nel 2017, che consente agli esercenti di accettare pagamenti in criptovaluta senza intermediari di terze parti.
- •Poiché ogni distribuzione BTCPay è gestita in modo indipendente, gli operatori devono applicare le patch ai propri server, il che può prolungare il periodo in cui le istanze vulnerabili rimangono esposte.
- •I dettagli tecnici sulla vulnerabilità, comprese le versioni interessate e le procedure di mitigazione, non erano disponibili al momento del rapporto.
- •Si consiglia agli operatori di consultare il repository GitHub ufficiale di BTCPay e i canali di comunicazione per gli ultimi avvisi di sicurezza e le informazioni sulle patch.

BTCPay, il processore di pagamento Bitcoin open-source, ha emesso un avviso secondo cui una vulnerabilità critica della sicurezza nella propria piattaforma è attualmente sfruttata in attacchi attivi.
La divulgazione è stata riportata da Decrypt, indicando che la falla rappresenta un rischio immediato per gli utenti e gli esercenti che si affidano alla soluzione di pagamento self-hosted.
BTCPay Server è un processore di pagamento per criptovalute ampiamente utilizzato e self-hosted che consente agli esercenti di accettare pagamenti in Bitcoin direttamente, senza affidarsi a intermediari di terze parti. Lanciato originariamente nel 2017 come alternativa guidata dalla community ai processori di pagamento centralizzati, in seguito alle dispute sul routing delle transazioni nello spazio Bitcoin, il progetto è cresciuto fino a diventare uno degli strumenti infrastrutturali di pagamento open-source più prominenti nell'ecosistema delle criptovalute. È mantenuto da una community distribuita di contributori anziché da una singola entità aziendale.
Poiché le distribuzioni di BTCPay Server sono self-hosted, la responsabilità di applicare le patch e mantenere configurazioni sicure ricade su ogni singolo operatore. A differenza dei servizi gestiti centralmente che possono distribuire aggiornamenti su tutte le istanze simultaneamente, le installazioni BTCPay vulnerabili rimangono esposte finché ogni operatore non aggiorna in modo indipendente il proprio server, una caratteristica comune al software open-source self-hosted che può estendere la finestra di sfruttamento durante campagne di attacco attivo.
Ulteriori dettagli tecnici riguardanti la vulnerabilità, le versioni interessate e le procedure di mitigazione raccomandate non erano disponibili nel materiale fonte al momento di questo rapporto. Si consiglia agli utenti e agli operatori delle distribuzioni BTCPay di consultare il repository GitHub ufficiale del progetto e i canali di comunicazione ufficiali per gli ultimi avvisi di sicurezza e le informazioni sulle patch.