NotizieCryptoVulnerabilità di BTCPay Server sfruttata per prosciugare i fondi dei nodi Lightning Network dei merchant

Vulnerabilità di BTCPay Server sfruttata per prosciugare i fondi dei nodi Lightning Network dei merchant

Autore: BitcoinKE·

Punti chiave

  • Gli sviluppatori di BTCPay Server hanno emesso un avviso di sicurezza urgente dopo aver scoperto lo sfruttamento attivo di una vulnerabilità che consente agli attaccanti di prosciugare i fondi dai nodi Lightning Network dei merchant.
  • Tutti gli utenti che utilizzano l'implementazione LND sono invitati ad aggiornare immediatamente alla versione 2.4.2 o a spegnere i propri server per prevenire accessi non autorizzati ai fondi.
  • Gli attaccanti hanno ottenuto credenziali che hanno permesso loro di controllare i wallet Lightning collegati e trasferire fondi senza autorizzazione.
  • LND, sviluppato da Lightning Labs, è l'implementazione Lightning Network più ampiamente adottata tra le distribuzioni BTCPay Server, rendendo l'impatto della vulnerabilità proporzionalmente significativo.
  • L'incidente dimostra che la sicurezza operativa a livello applicativo rimane un rischio critico anche nelle configurazioni di pagamento Bitcoin in auto-custodia e non-custodial.
Vulnerabilità di BTCPay Server sfruttata per prosciugare i fondi dei nodi Lightning Network dei merchant

Una vulnerabilità in BTCPay Server, il processore di pagamento Bitcoin open-source e auto-ospitato, è stata attivamente sfruttata per prosciugare i fondi dai nodi Lightning Network dei merchant, spingendo gli sviluppatori della piattaforma a emettere un urgente avviso di sicurezza.

BTCPay Server, lanciato nel 2017 come alternativa resistente alla censura ai processori di pagamento centralizzati, consente ai merchant di accettare pagamenti in Bitcoin direttamente, senza intermediari. Si integra con la Lightning Network, una soluzione di scalabilità Layer 2 costruita sopra la blockchain Bitcoin che abilita transazioni più veloci ed economiche attraverso canali di pagamento off-chain. L'adozione di Lightning è cresciuta costantemente da quando la rete è entrata in funzione, con migliaia di nodi che instradano pagamenti a livello globale, il che significa che le falle di sicurezza nelle implementazioni più diffuse possono colpire un'ampia gamma di merchant e utenti.

In un avviso di sicurezza, BTCPay ha invitato tutti gli utenti che utilizzano l'implementazione LND (Lightning Network Daemon) ad aggiornare immediatamente i propri server alla versione 2.4.2 o a disconnetterli completamente. Secondo gli sviluppatori, gli attaccanti hanno ottenuto l'accesso a credenziali che potrebbero essere utilizzate per controllare i wallet Lightning collegati e trasferire fondi senza autorizzazione. La vulnerabilità è particolarmente significativa perché le configurazioni auto-ospitate come BTCPay vengono spesso scelte proprio per le loro proprietà di auto-custodia — i merchant controllano le proprie chiavi private invece di affidarsi a un custode di terze parti — eppure questa falla dimostra che la sicurezza operativa a livello applicativo rimane un rischio critico anche nelle configurazioni non-custodial.

LND, sviluppato da Lightning Labs, è una delle tre principali implementazioni della Lightning Network insieme a Eclair e c-lightning. È l'implementazione più ampiamente adottata tra le distribuzioni BTCPay Server, rendendo l'impatto di qualsiasi vulnerabilità specifica di LND proporzionalmente maggiore all'interno di quell'ecosistema.

L'avviso ha istruito gli utenti interessati a intraprendere diverse azioni diagnostiche:

  • Verificare la presenza di pagamenti non avviati dall'utente.
  • Cercare chiusure di canali impreviste o connessioni con peer non familiari.
  • Confrontare i saldi on-chain e di canale con i propri registri.
  • Indagare qualsiasi attività non riconducibile a operazioni note.

L'incidente è l'ultimo di una serie di problemi di sicurezza che colpiscono l'infrastruttura di pagamento Bitcoin, evidenziando i rischi che esistono oltre la blockchain Bitcoin stessa. Poiché i merchant dipendono sempre di più da software di terze parti e nodi Lightning per elaborare i pagamenti, le vulnerabilità in questi livelli di supporto possono esporre i fondi al furto anche quando il protocollo Bitcoin sottostante rimane sicuro. Precedenti disclosure relative a LND e altre implementazioni Lightning hanno innescato sforzi coordinati di patching, sottolineando che la sicurezza dei pagamenti basati su Lightning dipende non solo dall'integrità del layer di base Bitcoin, ma anche dalla manutenzione continua del software che merchant e operatori di nodi scelgono di eseguire.