НовостиКриптовалютыBTCPay предупреждает о критической уязвимости, эксплуатируемой в ходе активной атаки

BTCPay предупреждает о критической уязвимости, эксплуатируемой в ходе активной атаки

Автор: Decrypt·

Ключевые выводы

  • BTCPay Server предупредил, что критическая уязвимость безопасности активно эксплуатируется, представляя немедленную угрозу для пользователей и торговцев.
  • BTCPay Server — это самостоятельно размещаемый процессор биткоин-платежей с открытым исходным кодом, запущенный в 2017 году, который позволяет торговцам принимать криптовалютные платежи без посредников.
  • Поскольку каждое развёртывание BTCPay поддерживается независимо, операторы должны устанавливать патчи на собственные серверы, что может продлить период, в течение которого уязвимые экземпляры остаются открытыми.
  • Технические детали уязвимости, включая затронутые версии и шаги по устранению, не были доступны на момент публикации отчёта.
  • Операторам рекомендуется обращаться к официальному репозиторию BTCPay на GitHub и каналам связи за последними рекомендациями по безопасности и информацией о патчах.
BTCPay предупреждает о критической уязвимости, эксплуатируемой в ходе активной атаки

BTCPay, открытый процессор биткоин-платежей, предупредил, что критическая уязвимость безопасности в его платформе в настоящее время эксплуатируется в ходе активных атак.

Сообщение об уязвимости было опубликовано Decrypt, что указывает на немедленную угрозу для пользователей и торговцев, полагающихся на самостоятельно размещаемое платёжное решение.

BTCPay Server — широко используемый, самостоятельно размещаемый процессор криптовалютных платежей, позволяющий торговцам принимать биткоин-платежи напрямую, без посредников. Первоначально запущенный в 2017 году как альтернатива, разработанная сообществом, централизованным платёжным процессорам после споров о маршрутизации транзакций в биткоин-сообществе, проект вырос в один из наиболее известных инструментов платёжной инфраструктуры с открытым исходным кодом в экосистеме криптовалют. Он поддерживается распределённым сообществом разработчиков, а не отдельной корпоративной организацией.

Поскольку развёртывания BTCPay Server являются самостоятельно размещаемыми, ответственность за установку патчей и поддержание безопасных конфигураций лежит на каждом отдельном операторе. В отличие от централизованно управляемых сервисов, которые могут одновременно распространять обновления на все экземпляры, уязвимые инсталляции BTCPay остаются открытыми до тех пор, пока каждый оператор самостоятельно не обновит свой сервер — характеристика, типичная для самостоятельно размещаемого программного обеспечения с открытым исходным кодом, которая может продлить период эксплуатации уязвимости во время активных атакующих кампаний.

Дополнительные технические детали относительно уязвимости, затронутых версий и рекомендуемых шагов по устранению не были доступны в исходных материалах на момент составления данного отчёта. Пользователям и операторам развёртываний BTCPay рекомендуется обратиться к официальному репозиторию на GitHub и официальным каналам связи за последними рекомендациями по безопасности и информацией о патчах.