НовостиКриптовалютыУязвимость BTCPay Server эксплуатируется для хищения средств из merchant-узлов Lightning Network

Уязвимость BTCPay Server эксплуатируется для хищения средств из merchant-узлов Lightning Network

Автор: BitcoinKE·

Ключевые выводы

  • Разработчики BTCPay Server выпустили срочное предупреждение о безопасности после обнаружения активной эксплуатации уязвимости, позволяющей злоумышленникам похищать средства из merchant-узлов Lightning Network.
  • Всем пользователям, использующим реализацию LND, предписано немедленно обновиться до версии 2.4.2 или отключить свои серверы для предотвращения несанкционированного доступа к средствам.
  • Злоумышленники получили учётные данные, позволившие им управлять подключёнными Lightning-кошельками и переводить средства без авторизации.
  • LND, разработанный Lightning Labs, является наиболее широко внедрённой реализацией Lightning Network среди развёртываний BTCPay Server, что делает влияние уязвимости пропорционально значительным.
  • Инцидент демонстрирует, что операционная безопасность на уровне приложения остаётся критическим риском даже в самокустодиальных, некастодиальных системах биткоин-платежей.
Уязвимость BTCPay Server эксплуатируется для хищения средств из merchant-узлов Lightning Network

Уязвимость в BTCPay Server, открытом самохостинговом процессоре биткоин-платежей, активно эксплуатируется для хищения средств из merchant-узлов Lightning Network, что побудило разработчиков платформы выпустить срочное предупреждение о безопасности.

BTCPay Server, запущенный в 2017 году как устойчивая к цензуре альтернатива централизованным платёжным процессорам, позволяет торговцам принимать биткоин-платежи напрямую, без посредников. Платформа интегрируется с Lightning Network — решением масштабирования второго уровня (Layer 2), построенным поверх блокчейна биткоина и обеспечивающим более быстрые и дешёвые транзакции через офчейн-платёжные каналы. Внедрение Lightning неуклонно растёт с момента запуска сети: тысячи узлов маршрутизируют платежи по всему миру, а это означает, что уязвимости в широко используемых реализациях могут затронуть большое количество торговцев и пользователей.

В предупреждении о безопасности BTCPay настоятельно призвал всех пользователей, работающих с реализацией LND (Lightning Network Daemon), немедленно обновить свои серверы до версии 2.4.2 или полностью отключить их. По словам разработчиков, злоумышленники получили доступ к учётным данным, которые могут быть использованы для управления подключёнными Lightning-кошельками и несанкционированного перемещения средств. Уязвимость имеет особое значение, поскольку самохостинговые решения вроде BTCPay часто выбираются именно из-за их свойств самостоятельного хранения — торговцы контролируют собственные приватные ключи, а не полагаются на стороннего кастодиана — однако данная уязвимость показывает, что операционная безопасность на уровне приложения остаётся критическим риском даже в некастодиальных конфигурациях.

LND, разработанный Lightning Labs, является одной из трёх основных реализаций Lightning Network наряду с Eclair и c-lightning. Это наиболее широко внедрённая реализация среди развёртываний BTCPay Server, что делает влияние любой уязвимости, специфичной для LND, пропорционально большим в рамках этой экосистемы.

В предупреждении пострадавшим пользователям было рекомендовано выполнить несколько диагностических шагов:

  • Проверить наличие платежей, которые они не инициировали.
  • Обратить внимание на неожиданные закрытия каналов или соединения с незнакомыми узлами.
  • Сравнить балансы в блокчейне и каналах с собственными записями.
  • Расследовать любую активность, которую невозможно объяснить.

Данный инцидент — последний в череде проблем с безопасностью, затрагивающих инфраструктуру биткоин-платежей, который подчёркивает риски, существующие за пределами самого блокчейна биткоина. Поскольку торговцы всё больше зависят от стороннего программного обеспечения и узлов Lightning Network для обработки платежей, уязвимости в этих вспомогательных слоях могут подвергать средства риску хищения даже тогда, когда базовый протокол биткоина остаётся защищённым. Ранее опубликованные данные об уязвимостях LND и других реализаций Lightning вызывали скоординированные усилия по выпуску исправлений, что подчёркивает: безопасность платежей на базе Lightning зависит не только от целостности базового слоя биткоина, но и от постоянного сопровождения программного обеспечения, которое торговцы и операторы узлов выбирают для запуска.