NieuwsCryptoBTCPay Server-kwetsbaarheid uitgebuit om Lightning Network-fondsen van handelaren af te tappen

BTCPay Server-kwetsbaarheid uitgebuit om Lightning Network-fondsen van handelaren af te tappen

Auteur: BitcoinKE·

Belangrijkste punten

  • De ontwikkelaars van BTCPay Server hebben een dringend beveiligingsadvies uitgegeven na de ontdekking van actieve uitbuiting van een kwetsbaarheid waarmee aanvallers fondsen kunnen aftappen van Lightning Network-nodes van handelaren.
  • Alle gebruikers die de LND-implementatie draaien, worden opgedragen om onmiddellijk bij te werken naar versie 2.4.2 of hun servers uit te schakelen om ongeautoriseerde toegang tot fondsen te voorkomen.
  • Aanvallers hebben inloggegevens verkregen waarmee ze verbonden Lightning-wallets konden beheersen en zonder toestemming fondsen konden overdragen.
  • LND, ontwikkeld door Lightning Labs, is de meest gebruikte Lightning Network-implementatie onder BTCPay Server-implementaties, waardoor de impact van de kwetsbaarheid proportioneel significant is.
  • Het incident toont aan dat operationele beveiliging op applicatieniveau een kritiek risico blijft, ook binnen zelfbeheerde, non-custodiale Bitcoin-betalingsconfiguraties.
BTCPay Server-kwetsbaarheid uitgebuit om Lightning Network-fondsen van handelaren af te tappen

Een kwetsbaarheid in BTCPay Server, de opensource, zelfgehoste Bitcoin-betalingsverwerker, is actief uitgebuit om fondsen af te tappen van Lightning Network-nodes van handelaren, wat een dringende beveiligingswaarschuwing van de ontwikkelaars van het platform heeft uitgelokt.

BTCPay Server, gelanceerd in 2017 als een censuurbestendig alternatief voor gecentraliseerde betalingsverwerkers, stelt handelaren in staat om direct Bitcoin-betalingen te accepteren zonder tussenpersonen. Het platform integreert met het Lightning Network, een Layer 2-schalingsoplossing die bovenop de Bitcoin-blockchain is gebouwd en snellere en goedkopere transacties mogelijk maakt via off-chain betalingskanalen. De adoptie van Lightning is sinds de lancering van het netwerk gestaag gegroeid, met duizenden nodes die wereldwijd betalingen routeren, wat betekent dat beveiligingsfouten in veelgebruikte implementaties een grote groep handelaren en gebruikers kunnen treffen.

In een beveiligingsadvies drong BTCPay er bij alle gebruikers die de LND-implementatie (Lightning Network Daemon) draaien op aan om hun servers onmiddellijk bij te werken naar versie 2.4.2 of deze volledig offline te halen. Volgens de ontwikkelaars hebben aanvallers toegang gekregen tot inloggegevens die konden worden gebruikt om verbonden Lightning-wallets te beheersen en zonder toestemming fondsen te verplaatsen. De kwetsbaarheid is bijzonder significant omdat zelfgehoste oplossingen zoals BTCPay vaak juist worden gekozen vanwege hun zelfbeheer-eigenschappen — handelaren beheren hun eigen privésleutels in plaats van te vertrouwen op een derde partij als bewaarder — maar deze fout toont aan dat operationele beveiliging op de applicatielaag een kritiek risico blijft, ook in non-custodiale configuraties.

LND, ontwikkeld door Lightning Labs, is een van de drie belangrijkste Lightning Network-implementaties naast Eclair en c-lightning. Het is de meest gebruikte implementatie onder BTCPay Server-implementaties, waardoor de impact van een LND-specifieke kwetsbaarheid proportioneel groter is binnen dat ecosysteem.

Het advies gaf betrokken gebruikers op om verschillende diagnostische stappen te ondernemen:

  • Controleer op betalingen die niet door u zijn gestart.
  • Zoek naar onverwachte kanaalsluitingen of verbindingen met onbekende peers.
  • Vergelijk on-chain en kanaalsaldi met uw eigen administratie.
  • Onderzoek elke activiteit die niet kan worden verantwoord.

Het incident is het laatste in een reeks beveiligingsproblemen die de Bitcoin-betalingsinfrastructuur treffen, en benadrukt de risico's die bestaan buiten de Bitcoin-blockchain zelf. Naarmate handelaren in toenemende mate afhankelijk worden van software van derden en Lightning-nodes om betalingen te verwerken, kunnen kwetsbaarheden in deze ondersteunende lagen fondsen blootstellen aan diefstal, zelfs wanneer het onderliggende Bitcoin-protocol veilig blijft. Eerdere openbaarmakingen met betrekking tot LND en andere Lightning-implementaties hebben geleid tot gecoördineerde patch-inspanningen, wat onderstreept dat de beveiliging van op Lightning gebaseerde betalingen niet alleen afhangt van de integriteit van de Bitcoin-basislaag, maar ook van het voortdurende onderhoud van de software die handelaren en node-operators kiezen te draaien.