BTCPay Server предупреждает об активной эксплуатации уязвимости, угрожающей средствам пользователей
Ключевые выводы
- •BTCPay Server подтвердил, что критическая уязвимость активно эксплуатируется и может привести к прямым финансовым потерям пользователей.
- •Всем операторам серверов предписано обновиться до версии 2.4.2 через официальный интерфейс обслуживания или отключить свои серверы до установки патча.
- •Проект не раскрыл, какие версии затронуты, как эксплуатируется уязвимость и были ли уже украдены средства.
- •Автономная архитектура BTCPay Server означает, что каждый оператор должен вручную устанавливать обновления, создавая окно, в течение которого непатченные серверы остаются уязвимыми.
- •Предупреждение совпадает с обострением проблем безопасности в экосистеме Биткоина, включая недавнюю сдержанную кибератаку на Zeus Wallet и аудит Bitcoin Red Team, выявивший 720 проблем высокого или критического уровня в 390 проектах.

BTCPay Server предупреждает об активной эксплуатации уязвимости, угрожающей средствам пользователей
BTCPay Server настоятельно призвал всех пользователей немедленно установить версию 2.4.2 после подтверждения того, что злоумышленники активно эксплуатируют критическую уязвимость, которая может привести к хищению средств.
Требуется немедленное обновление
7 августа BTCPay Server выпустил оповещение через свой официальный аккаунт в X, классифицировав уязвимость как критическую и предупредив, что её успешная эксплуатация может привести к прямым финансовым потерям.
«В BTCPay Server активно эксплуатируется критическая уязвимость, которая может привести к потере средств», — заявили в проекте.
Администраторам серверов было поручено открыть панель администратора (Admin Dashboard), затем перейти в раздел Server, далее — Maintenance и Update. После завершения процесса операторы должны убедиться, что номер версии, отображаемый в нижнем колонтитуле сервера, соответствует 2.4.2.
Пользователям, не имеющим возможности немедленно установить обновление, BTCPay Server рекомендовал полностью отключить свои серверы до момента установки обновлённой версии. Эта мера предосторожности направлена на предотвращение дальнейшего несанкционированного доступа к серверам, которые могут оставаться уязвимыми.
Проект не раскрыл, какие предыдущие версии затронуты, как именно злоумышленники эксплуатируют уязвимость, сколько серверов могло быть скомпрометировано и были ли уже подтверждены случаи хищения средств. Удержание технических подробностей согласуется с практикой координированного раскрытия уязвимостей, при которой проекты ограничивают публичную детализацию до тех пор, пока достаточное число операторов не установит исправление, что снижает риск копирования атак на непатченные системы.
Под угрозой — инфраструктура автономных биткоин-платежей
BTCPay Server — это процессор платежей с открытым исходным кодом, позволяющий торговцам принимать платежи в Биткоине и через Lightning Network через собственную инфраструктуру, размещённую на их серверах. В отличие от кастодиальных платёжных платформ, операторы несут полную ответственность за обслуживание и защиту своих отдельных установок.
Такая автономная архитектура снижает зависимость от централизованных провайдеров платежей, но перекладывает бремя поддержки программного обеспечения непосредственно на торговцев и администраторов серверов. Поскольку каждый экземпляр управляется независимо, не существует центрального механизма автоматического推送 обновлений — каждый оператор должен вручную устанавливать патч, что создаёт неизбежный разрыв во времени, в течение которого уязвимые серверы остаются незащищёнными. В зависимости от масштаба уязвимости скомпрометированная установка может раскрыть платёжные операции и другие конфиденциальные функции сервера.
Указание проекта об отключении серверов подчёркивает серьёзность угрозы. Поскольку BTCPay Server подтвердил, что активная эксплуатация уже происходит, операторам не рекомендуется оставлять затронутые системы включёнными в ожидании планового окна обслуживания.
Пользователи должны получать обновление исключительно через официальный интерфейс обслуживания сервера и подтвердить строку версии 2.4.2. Проект не рекомендовал использовать сторонние загрузки или неофициальные патчи.
Расширение проверок безопасности в экосистеме Биткоина
Раскрытие информации произошло на фоне повышенных проблем безопасности, связанных с инфраструктурой биткоин-платежей. Как сообщило crypto.news, Zeus Wallet недавно вывело свою инфраструктуру из эксплуатации после сдерживания кибератаки и инициировало аудит систем перед возобновлением работы.
Zeus заявил, что средства клиентов не были потеряны или подвергнуты риску, а в ходе расследования не было выявлено уязвимостей в программном обеспечении узлов Lightning. В настоящее время нет свидетельств связи между инцидентом Zeus и уязвимостью BTCPay Server.
Оценки безопасности усилились по всей экосистеме Биткоина после серии недавних инцидентов. Crypto.news сообщило 6 августа, что добровольческая команда Bitcoin Red Team выявила 4 962 потенциальные проблемы в ходе проверки 390 проектов, связанных с Биткоином. Из них 720 находок были классифицированы как проблемы высокого или критического уровня серьёзности. Обзор команды охватил биткоин-кошельки, криптографические библиотеки и инфраструктурное программное обеспечение, однако она не стала публично называть проекты с нерешёнными критическими уязвимостями. Результаты показывают, что аудит безопасности биткоин-инструментов с открытым исходным кодом остаётся непрерывным усилием сообщества, при этом многие проекты полагаются на проверки добровольцев, а не на выделенные команды безопасности.
Рекомендуемые действия для операторов
Операторы BTCPay Server должны рассматривать обновление как экстренную меру безопасности, а не как рутинное техническое обслуживание. Серверы должны оставаться отключёнными, если администраторы не могут подтвердить успешную установку версии 2.4.2.
Торговцам также рекомендуется проверить журналы активности сервера на предмет признаков несанкционированного доступа. Однако BTCPay Server пока не опубликовал индикаторы компрометации или технические детали, позволяющие операторам определить, были ли их системы конкретно атакованы.
Дополнительная информация может быть раскрыта после того, как достаточное число пользователей установит патч и более широкое публичное раскрытие перестанет повышать риск для непатченных серверов. В промежутке руководство проекта остаётся предельно ясным: обновитесь до v2.4.2 или отключите сервер.