BTCPay предупреждает о критической уязвимости, эксплуатируемой в ходе активной атаки
Ключевые выводы
- •BTCPay Server предупредил, что критическая уязвимость безопасности активно эксплуатируется, представляя немедленную угрозу для пользователей и торговцев.
- •BTCPay Server — это самостоятельно размещаемый процессор биткоин-платежей с открытым исходным кодом, запущенный в 2017 году, который позволяет торговцам принимать криптовалютные платежи без посредников.
- •Поскольку каждое развёртывание BTCPay поддерживается независимо, операторы должны устанавливать патчи на собственные серверы, что может продлить период, в течение которого уязвимые экземпляры остаются открытыми.
- •Технические детали уязвимости, включая затронутые версии и шаги по устранению, не были доступны на момент публикации отчёта.
- •Операторам рекомендуется обращаться к официальному репозиторию BTCPay на GitHub и каналам связи за последними рекомендациями по безопасности и информацией о патчах.

BTCPay, открытый процессор биткоин-платежей, предупредил, что критическая уязвимость безопасности в его платформе в настоящее время эксплуатируется в ходе активных атак.
Сообщение об уязвимости было опубликовано Decrypt, что указывает на немедленную угрозу для пользователей и торговцев, полагающихся на самостоятельно размещаемое платёжное решение.
BTCPay Server — широко используемый, самостоятельно размещаемый процессор криптовалютных платежей, позволяющий торговцам принимать биткоин-платежи напрямую, без посредников. Первоначально запущенный в 2017 году как альтернатива, разработанная сообществом, централизованным платёжным процессорам после споров о маршрутизации транзакций в биткоин-сообществе, проект вырос в один из наиболее известных инструментов платёжной инфраструктуры с открытым исходным кодом в экосистеме криптовалют. Он поддерживается распределённым сообществом разработчиков, а не отдельной корпоративной организацией.
Поскольку развёртывания BTCPay Server являются самостоятельно размещаемыми, ответственность за установку патчей и поддержание безопасных конфигураций лежит на каждом отдельном операторе. В отличие от централизованно управляемых сервисов, которые могут одновременно распространять обновления на все экземпляры, уязвимые инсталляции BTCPay остаются открытыми до тех пор, пока каждый оператор самостоятельно не обновит свой сервер — характеристика, типичная для самостоятельно размещаемого программного обеспечения с открытым исходным кодом, которая может продлить период эксплуатации уязвимости во время активных атакующих кампаний.
Дополнительные технические детали относительно уязвимости, затронутых версий и рекомендуемых шагов по устранению не были доступны в исходных материалах на момент составления данного отчёта. Пользователям и операторам развёртываний BTCPay рекомендуется обратиться к официальному репозиторию на GitHub и официальным каналам связи за последними рекомендациями по безопасности и информацией о патчах.