NieuwsCryptoBTCPay Server Beperkt Externe Lightning-toegang Na Kritieke Credential-exploit

BTCPay Server Beperkt Externe Lightning-toegang Na Kritieke Credential-exploit

Auteur: Cointelegraph·

Belangrijkste punten

  • BTCPay Server heeft externe verbindingen met LND-knooppunten tijdelijk uitgeschakeld nadat een beveiligingslek aanvallers in staat stelde om authenticatiegegevens te stelen en geld te verdwijnen.
  • Het beveiligingslek legde "macaroon"-bestanden bloot. Dit zijn tokens die worden gebruikt om Lightning Network-knooppunten te besturen en waardoor ongeoorloofde toegang mogelijk was.
  • De nieuw uitgebrachte versie 2.4.2 roteert automatisch inloggegevens op standaard BTCPay-installaties, hoewel operators met aangepaste instellingen hun verbindingen handmatig moeten beveiligen.
  • Ten minste twee entiteiten, hardwarefabrikant Foundation en publicatie Citadel21, meldden dat hun Lightning-kanalen werden gesloten en geld werd gestolen.
BTCPay Server Beperkt Externe Lightning-toegang Na Kritieke Credential-exploit

BTCPay Server, de open-source, zelfgehoste Bitcoin-betalingsverwerker, heeft tijdelijk externe openbare verbindingen met Lightning Network-knooppunten die Lightning Network Daemon (LND)-software draaien, beperkt nadat aanvallers een kritiek beveiligingslek exploiteerden om inloggegevens te bemachtigen en geld te verplaatsen.

De beperking voorkomt dat externe wallets zoals Zeus verbinding maken via een BTCPay Server-domein of Tor onion-adres op Docker-implementaties. Lightning-betalingen blijven normaal functioneren, en BTCPay heeft te kennen gegeven het externe toegangsoptie te willen herstellen zodra wordt vastgesteld dat het risico voldoende is beperkt.

Het incident is het nieuwste in een reeks beveiligingsinbreuken die veelgebruikte Bitcoin-producten treffen, kort nadat een Coldcard hardware-wallet lek in verband werd gebracht met meer dan $ 100 miljoen aan bevestigde verliezen. Beide gevallen betroffen software en infrastructuur rondom Bitcoin in plaats van kwetsbaarheden in het onderliggende protocol van het netwerk — een onderscheid dat benadrukt hoe het groeiende ecosysteem van Lightning-ondersteunde services, wallet-integraties en zelfgehoste knooppuntimplementaties het aanvalsoppervlak buiten de basismantel van Bitcoin heeft uitgebreid.

Kwetsbaarheid en Automatische Rotatie van Inloggegevens

BTCPay legde uit dat het beveiligingslek het voor een niet-geverifieerde externe aanvaller mogelijk maakte om "macaroon" inloggegevensbestanden te verkrijgen — de verificatietokens die worden gebruikt om LND te besturen, een belangrijke implementatie van het Lightning Network. Nu deze inloggegevens zijn blootgesteld, konden aanvallers mogelijk de controle over een LND-knooppunt overnemen en het geld verplaatsen.

BTCPay's officiële beveiligingsadvies stelt dat versie 2.4.2 LND versie 0.21.1 installeert en automatisch macaroon-inloggegevens regenereert op standaard BTCPay-installaties.

Het project adviseerde alle operators om te controleren op tekenen van compromittering, waaronder ongeautoriseerde betalingen, onverwachte kanaalsluitingen, onbekende peers en verschillen tussen hun administratie en hun on-chain of Lightning-saldi.

Operators die LND blootstellen via hun eigen reverse proxy, Tor-service, doorgestuurde poort of een andere route buiten BTCPay, moeten hun inloggegevens apart roteren. Het installeren van de BTCPay-update sluit op zichzelf geen toegangsroutes af die onafhankelijk door de operator worden beheerd, aldus het project.

Operators Melden Verliezen

Ten minste twee operators meldden openlijk verliezen als gevolg van de exploit.

Zach Herbert, CEO van hardware-walletfabrikant Foundation, maakte bekend dat het Lightning-knooppunt van het bedrijf 's nachts was leeggehaald. Hij verduidelijkte later dat de hot wallet niet werd aangetast, maar dat de Lightning-kanalen waren gesloten en het geld was weggehaald.

Bitcoin-publicatie Citadel21 meldde afzonderlijk dat hun Lightning-knooppunt ook was leeggehaald. Geen van beide operators heeft het exacte verliesbedrag bekendgemaakt.

Gerelateerd: Coldcard-exploit duwt juli-verliezen naar $ 247M als op één na slechtste maand van 2026