AktualnościKryptoBTCPay Server ostrzega, że aktywnie wykorzystywana podatność może opróżniać środki

BTCPay Server ostrzega, że aktywnie wykorzystywana podatność może opróżniać środki

Autor: CryptoNewsNet·

Najważniejsze informacje

  • BTCPay Server potwierdził, że krytyczna podatność jest aktywnie wykorzystywana i może prowadzić do bezpośrednich strat finansowych użytkowników.
  • Wszystkim operatorom serwerów nakazano zaktualizować system do wersji 2.4.2 przez oficjalny interfejs konserwacyjny lub wyłączyć serwery do czasu zastosowania poprawki.
  • Projekt nie ujawnił, które wersje są dotknięte, w jaki sposób wykorzystywana jest podatność ani czy jakiekolwiek środki zostały już skradzione.
  • Samodzielnie hostowana architektura BTCPay Server oznacza, że każdy operator musi ręcznie wdrażać aktualizacje, co tworzy okno, w którym niezaktualizowane serwery pozostają narażone.
  • Ostrzeżenie pojawia się wraz ze wzmożonymi obawami o bezpieczeństwo w ekosystemie Bitcoin, w tym niedawnym powstrzymanym cyberatakiem na Zeus Wallet oraz przeglądem Bitcoin Red Team, który wykrył 720 problemów o wysokiej lub krytycznej wadze w 390 projektach.
BTCPay Server ostrzega, że aktywnie wykorzystywana podatność może opróżniać środki

BTCPay Server ostrzega, że aktywnie wykorzystywana podatność może opróżniać środki

BTCPay Server wezwał wszystkich użytkowników do natychmiastowej instalacji wersji 2.4.2 po potwierdzeniu, że atakujący aktywnie wykorzystują krytyczną podatność, która może doprowadzić do kradzieży środków.

Wymagana natychmiastowa aktualizacja

7 Aug. BTCPay Server opublikował alert na swoim oficjalnym koncie X, klasyfikując podatność jako krytyczną i ostrzegając, że skuteczne wykorzystanie może doprowadzić do bezpośrednich strat finansowych.

"There is a critical vulnerability being actively exploited on BTCPay Server, which can result in the loss of funds," — podał projekt.

Administratorom serwerów polecono wejść do Admin Dashboard, a następnie przejść do Server, potem Maintenance i Update. Po zakończeniu procesu operatorzy powinni sprawdzić, czy numer wersji wyświetlany w stopce serwera to 2.4.2.

Użytkownikom, którzy nie mogą od razu zastosować poprawki, BTCPay Server zalecił całkowite wyłączenie serwerów do czasu zainstalowania zaktualizowanej wersji. Środek ten ma zapobiec dalszemu nieautoryzowanemu dostępowi do serwerów, które mogą pozostawać podatne na atak.

Projekt nie ujawnił, które wcześniejsze wersje są zagrożone, w jaki sposób atakujący wykorzystują podatność, ile serwerów mogło zostać naruszonych ani czy potwierdzono jakiekolwiek straty. Wstrzymanie się od podawania szczegółów technicznych jest zgodne z praktykami skoordynowanego ujawniania podatności, w których projekty ograniczają publiczne informacje do czasu, aż wystarczająca liczba operatorów zastosuje poprawkę, co zmniejsza ryzyko naśladowczych ataków na niezaktualizowane systemy.

Poważna luka zagraża hostowanej samodzielnie infrastrukturze płatności Bitcoin

BTCPay Server to otwartoźródłowy procesor płatności, który umożliwia sprzedawcom przyjmowanie płatności Bitcoin i Lightning Network za pośrednictwem własnej, samodzielnie hostowanej infrastruktury. W przeciwieństwie do platform płatniczych typu custodial, operatorzy ponoszą pełną odpowiedzialność za utrzymanie i zabezpieczenie własnych instalacji.

Taka architektura zmniejsza zależność od scentralizowanego dostawcy płatności, ale przenosi ciężar aktualizacji oprogramowania bezpośrednio na sprzedawców i administratorów serwerów. Ponieważ każda instancja działa niezależnie, nie istnieje centralny mechanizm automatycznego wdrażania aktualizacji — każdy operator musi ręcznie zastosować poprawkę, co tworzy naturalne opóźnienie, w którym podatne serwery pozostają narażone. W zależności od zakresu podatności naruszona instalacja może ujawnić operacje płatnicze lub inne wrażliwe funkcje serwera.

Zalecenie projektu, by wyłączyć systemy, podkreśla powagę zagrożenia. Ponieważ BTCPay Server potwierdził, że aktywne wykorzystanie luki już trwa, operatorom odradza się pozostawianie dotkniętych systemów online w oczekiwaniu na zaplanowane okno serwisowe.

Użytkownicy powinni pobrać aktualizację wyłącznie przez oficjalny interfejs konserwacyjny serwera i potwierdzić ciąg wersji 2.4.2. Projekt nie zalecił korzystania z pobrań zewnętrznych ani nieoficjalnych poprawek.

Szersza kontrola bezpieczeństwa w ekosystemie Bitcoin

Ujawnienie następuje w czasie zwiększonych obaw o bezpieczeństwo infrastruktury płatności Bitcoin. Jak informował crypto.news, Zeus Wallet niedawno wyłączył swoją infrastrukturę po powstrzymaniu cyberataku i rozpoczął audyt systemów przed przywróceniem usług.

Zeus podał, że żadne środki klientów nie zostały utracone ani narażone na ryzyko, a jego dochodzenie nie wykazało podatności w oprogramowaniu węzłów Lightning. Obecnie nie ma dowodów wskazujących, że incydent w Zeus i podatność BTCPay Server są ze sobą powiązane.

Po serii niedawnych ataków kontrola bezpieczeństwa w całym ekosystemie Bitcoin została rozszerzona. Crypto.news podał 6 Aug., że ochotniczy Bitcoin Red Team znalazł 4,962 potencjalne problemy podczas przeglądu 390 projektów związanych z Bitcoinem.

Grupa sklasyfikowała 720 z tych ustaleń jako o wysokiej lub krytycznej wadze. Jej prace obejmują portfele Bitcoin, biblioteki kryptograficzne oraz oprogramowanie infrastrukturalne, choć publicznie nie wskazano projektów z nierozwiązanymi krytycznymi lukami.

Co powinni zrobić operatorzy BTCPay Server

Operatorzy BTCPay Server powinni traktować aktualizację jako pilne działanie bezpieczeństwa, a nie rutynową aktualizację oprogramowania. Serwery powinny pozostać offline, jeśli administratorzy nie mogą potwierdzić, że wersja 2.4.2 została zainstalowana.

Sprzedawcy mogą również potrzebować przejrzeć aktywność serwera pod kątem oznak nieautoryzowanego dostępu. Jednak BTCPay Server nie opublikował jeszcze wskaźników kompromitacji ani szczegółów technicznych, które pozwoliłyby operatorom ustalić, czy ich systemy były celem ataku.

Dalsze informacje mogą zostać opublikowane, gdy wystarczająca liczba użytkowników zastosuje poprawkę, a szersze ujawnienie publiczne nie będzie już zwiększać ryzyka dla niezaktualizowanych serwerów. Do tego czasu zalecenie projektu pozostaje ograniczone, ale jednoznaczne: zaktualizować do v2.4.2 albo wyłączyć serwer.