AktualnościKryptoBTCPay Server ogranicza zdalny dostęp do Lightning Network po krytycznym ataku na poświadczenia

BTCPay Server ogranicza zdalny dostęp do Lightning Network po krytycznym ataku na poświadczenia

Autor: Cointelegraph·

Najważniejsze informacje

  • BTCPay Server tymczasowo wyłączył zdalne połączenia z węzłami LND po tym, jak luka pozwoliła atakującym na kradzież poświadczeń uwierzytelniających i opróżnienie środków.
  • Luka bezpieczeństwa ujawniła pliki „macaroon", które są tokenami używanymi do kontrolowania węzłów Lightning Network, umożliwiając nieautoryzowany dostęp.
  • Nowo wydana wersja 2.4.2 automatycznie rotuje poświadczenia w standardowych instalacjach BTCPay, jednak operatorzy korzystający z konfiguracji niestandardowych muszą ręcznie zabezpieczyć swoje połączenia.
  • Co najmniej dwa podmioty — producent sprzętu Foundation oraz publikacja Citadel21 — zgłosiły zamknięcie swoich kanałów Lightning i kradzież środków.
BTCPay Server ogranicza zdalny dostęp do Lightning Network po krytycznym ataku na poświadczenia

BTCPay Server, otwartoźródłowy, samodzielnie hostowany procesor płatności Bitcoin, tymczasowo ograniczył publiczne zdalne połączenia z węzłami Lightning Network korzystającymi z oprogramowania Lightning Network Daemon (LND), po tym jak atakujący wykorzystali krytyczną lukę do pozyskania poświadczeń i przeniesienia środków.

Ograniczenie uniemożliwia zewnętrznym portfelom, takim jak Zeus, łączenie się przez domenę BTCPay Server lub adres Tor onion we wdrożeniach Docker. Płatności Lightning nadal działają normalnie, a BTCPay oświadczył, że planuje przywrócić opcję zdalnego dostępu, gdy uzna, że ryzyko zostało wystarczająco zminimalizowane.

Incydent jest najnowszym w serii naruszeń bezpieczeństwa dotykających szeroko stosowane produkty Bitcoin, wkrótce po tym, jak luka w portfelu sprzętowym Coldcard została powiązana z ponad 100 milionami dolarów potwierdzonych strat. Oba przypadki dotyczyły oprogramowania i infrastruktury wokół Bitcoin, a nie luk w podstawowym protokole sieci — co podkreśla, jak rosnący ekosystem usług obsługujących Lightning, integracji portfeli i samodzielnie hostowanych wdrożeń węzłów rozszerzył powierzchnię ataku poza warstwę podstawową Bitcoin.

Podatność i automatyczna rotacja poświadczeń

BTCPay wyjaśnił, że luka pozwoliła nieuwierzytelnionemu zdalnemu atakującemu na uzyskanie plików poświadczeń „macaroon” — tokenów uwierzytelniających używanych do kontrolowania LND, jednej z głównych implementacji Lightning Network. Po ujawnieniu tych poświadczeń atakujący mogliby potencjalnie przejąć kontrolę nad węzłem LND i przenieść jego środki.

Oficjalne biuletyn bezpieczeństwa BTCPay informuje, że wersja 2.4.2 instaluje LND w wersji 0.21.1 i automatycznie regeneruje poświadczenia macaroon w standardowych instalacjach BTCPay.

Projekt doradził wszystkim operatorom, aby sprawdzili oznaki kompromitacji, w tym nieautoryzowane płatności, nieoczekiwane zamknięcia kanałów, nieznane węzły równorzędne oraz rozbieżności między ich zapisami a saldami on-chain lub Lightning.

Operatorzy, którzy udostępniają LND przez własny odwrotny serwer proxy, usługę Tor, przekierowany port lub jakąkolwiek inną trasę poza BTCPay, muszą rotować swoje poświadczenia oddzielnie. Sama instalacja aktualizacji BTCPay nie zamyka tras dostępu zarządzanych niezależnie przez operatora — zaznaczył projekt.

Operatorzy zgłaszają straty

Co najmniej dwóch operatorów publicznie zgłosiło straty wynikające z exploitu.

Zach Herbert, CEO producenta portfeli sprzętowych Foundation, ujawnił, że węzeł Lightning firmy został opróżniony w ciągu nocy. Później doprecyzował, że ich hot wallet nie został dotknięty, ale kanały Lightning zostały zamknięte, a środki wymiecione.

Publikacja Bitcoin Citadel21 osobno zgłosiła, że jej węzeł Lightning również został opróżniony. Żaden z operatorów nie ujawnił konkretnej kwoty strat.

Powiązane: Exploit Coldcard pcha lipcowe straty do 247 mln USD jako drugi najgorszy miesiąc 2026 roku