Krytyczna luka w BTCPay Server opróżnia węzły Lightning merchantów w trudnym tygodniu exploitów Bitcoina
Najważniejsze informacje
- •Luka pozwalała na nieuwierzytelniony zdalny dostęp do plików poświadczeń macaroon LND używanych przez węzły Lightning.
- •BTCPay potwierdziło, że atakujący ukradli środki i wezwało operatorów do aktualizacji do wersji 2.4.2 lub wyłączenia serwerów.
- •Foundation poinformowało, że jego węzeł Lightning BTCPay został opróżniony, natomiast portfel on-chain hot nie został dotknięty.
- •Citadel21 również zgłosiło opróżnienie swojego węzła Lightning, choć zaznaczyło, że niewielkie środki były tam przechowywane.
- •BTCPay oświadczyło, że standardowe portfele on-chain generowane wewnątrz aplikacji nie zostały dotknięte, a pełne podsumowanie incydentu jest spodziewane w najbliższych dniach.

Krytyczna luka w BTCPay Server opróżnia węzły Lightning merchantów w trudnym tygodniu exploitów Bitcoina
Krytyczna luka w BTCPay Server umożliwiła atakującym kradzież środków z węzłów Lightning działających na LND, co skłoniło do pilnych wezwań operatorów do aktualizacji do wersji 2.4.2 lub natychmiastowego wyłączenia serwerów.
Luka pozwalała na nieuwierzytelniony zdalny dostęp do plików poświadczeń ".macaroon" LND — tokenów nadających oprogramowaniu uprawnienia do interakcji z węzłem Lightning LND. Mając te poświadczenia, atakujący mogli przejąć kontrolę nad zagrożonymi węzłami, zamknąć ich kanały i przelać środki. BTCPay potwierdziło, że fundusze zostały skradzione w późny piątek i ujawniło atak w poście na X.
BTCPay Server to powszechnie używany, otwartoźródłowy, samodzielnie hostowany procesor płatności, który pozwala merchantom przyjmować bitcoina bez polegania na zewnętrznych dostawcach płatności. Dla merchantów, którzy opierają na nim codzienne operacje handlowe, luka oznaczała, że samo narzędzie zaprojektowane w celu wyeliminowania ryzyka kontrahenta — samodzielne przechowywanie środków — stało się wektorem ataku.
Standardowe portfele on-chain BTCPay, w tym portfele hot generowane wewnątrz aplikacji, nie zostały dotknięte luką poświadczeń. Narażenie dotyczy wdrożeń korzystających z LND, najczęściej używanej implementacji oprogramowania do obsługi węzłów Lightning. Środki trzymane jednak we własnym portfelu on-chain LND pozostają zagrożone, ponieważ znajdują się pod kontrolą skompromitowanego węzła Lightning.
Projekt nie ujawnił, ilu użytkowników zostało dotkniętych ani ile bitcoina zostało skradzionych.
Znane ofiary
Producent portfeli sprzętowych Foundation znalazł się wśród ofiar. Dyrektor Generalny Zach Herbert oświadczył, że atakujący opróżnili firmowy węzeł Lightning BTCPay przez noc, zamykając jego kanały i transferując środki. Portfel on-chain hot firmy Foundation w BTCPay nie został naruszony.
Citadel21, publikacja bitcoinowa prowadzona przez pseudonimowego komentatora hodlonaut, zgłosiła, że jej węzeł Lightning również został opróżniony, choć zaznaczyła, że niewielkie środki były tam przechowywane.
Zaangażowanie Bitcoin Red Team
Luka została już wcześniej zgłoszona do BTCPay przez członków Bitcoin Red Team — grupy deweloperów, którzy na początku tygodnia zaczęli kierować modele AI na bazy kodowe bitcoina i od tego czasu zgłosili tysiące ustaleń dotyczących setek projektów. BTCPay doceniło członków Red Team — Craiga Raw, Roba Hamiltona, Calle i Evana Kaloudisa — za odpowiedzialne ujawnienie problemu i pomoc w jego analizie.
Grupa jako powód szybkiego publikowania ustaleń podała to, że niezależni badacze nieuchronnie dojdą do tych samych błędów. Zanim BTCPay wydało publiczne ostrzeżenie, atakujący wykorzystywali już tę lukę przeciwko działającym serwerom.
Zobacz również: Bitcoin deweloperzy flagują 85 krytycznych błędów w „niezwykle złej” sytuacji
Zakres i kolejne kroki
BTCPay doprecyzowało zakres wstępnego alertu, wyjaśniając, że standardowe portfele on-chain generowane wewnątrz BTCPay nie są dotknięte luką poświadczeń. Narażenie ogranicza się do wdrożeń korzystających z LND, choć środki trzymane we własnym portfelu on-chain LND mogą nadal być zagrożone, ponieważ podlegają skompromitowanemu węzłowi Lightning.
BTCPay nie opublikowało jeszcze szczegółów technicznych luki, stwierdzając, że operatorzy potrzebują czasu na załatanie systemów. Pełne podsumowanie incydentu jest spodziewane w najbliższych dniach. BTCPay i Bitcoin Red Team kontynuują śledztwo w tej sprawie.
Exploit dodaje się do trudnego tygodnia dla bezpieczeństwa oprogramowania Bitcoina, tym razem bezpośrednio dotykając merchantów, którzy przyjmują płatności w bitcoinie (BTC) przez Lightning — osobną warstwę zbudowaną na szczycie Bitcoina dla natychmiastowych, tanich transferów. Wraz ze wzrostem pojemności Lightning jako szlaku płatniczego, luki w infrastrukturze, do której podłączają się merchanty, niosą szersze implikacje dla zaufania do bitcoina jako środka wymiany.