НовостиКриптовалютыКритическая уязвимость BTCPay Server приводит к выводу средств из Lightning-нод торговцев на фоне недели эксплойтов в Bitcoin

Критическая уязвимость BTCPay Server приводит к выводу средств из Lightning-нод торговцев на фоне недели эксплойтов в Bitcoin

Автор: Coindesk·

Ключевые выводы

  • Уязвимость позволяла неаутентифицированный удаленный доступ к файлам учетных данных LND macaroon, используемым Lightning-нодами.
  • BTCPay подтвердил кражу средств и призвал операторов обновиться до версии 2.4.2 или отключить серверы.
  • Foundation сообщила, что ее BTCPay Lightning-нода была опустошена, но on-chain hot wallet не пострадал.
  • Citadel21 также сообщил об опустошении своей Lightning-ноды, хотя там хранилось немного средств.
  • BTCPay заявил, что стандартные on-chain-кошельки, созданные внутри приложения, не затронуты, а полный postmortem ожидается в ближайшие дни.
Критическая уязвимость BTCPay Server приводит к выводу средств из Lightning-нод торговцев на фоне недели эксплойтов в Bitcoin

Критическая уязвимость BTCPay Server приводит к выводу средств из merchant Lightning-нод на фоне недели эксплойтов в Bitcoin

Критическая уязвимость в BTCPay Server позволила злоумышленникам похитить средства с Lightning-нод, работающих на LND, что привело к срочным рекомендациям для операторов немедленно обновиться до версии 2.4.2 или отключить серверы.

Уязвимость позволяла удаленный неаутентифицированный доступ к файлам учетных данных LND ".macaroon" — токенам, которые дают программному обеспечению разрешение взаимодействовать с LND Lightning-нодой. Имея эти учетные данные, злоумышленники могли захватить контроль над затронутыми нодами, закрыть их каналы и вывести средства. BTCPay подтвердил, что средства были украдены поздно в пятницу, и сообщил об атаке в посте в X.

BTCPay Server — это широко используемый open-source, self-hosted платежный процессор, который позволяет торговцам принимать bitcoin без зависимости от сторонних платежных провайдеров. Для продавцов, которые используют его в повседневной работе, уязвимость означала, что сам инструмент, созданный для устранения контрагентского риска — самостоятельного хранения средств — стал вектором атаки.

Стандартные on-chain-кошельки BTCPay, включая hot wallets, созданные внутри приложения, не пострадали от этой уязвимости учетных данных. Проблема затрагивает именно развертывания с использованием LND — наиболее распространенной программной реализации для работы Lightning-ноды. Однако средства, находящиеся в собственном on-chain-кошельке LND, по-прежнему могут быть под угрозой, поскольку они находятся под контролем скомпрометированной Lightning-ноды.

Проект пока не раскрыл, сколько пользователей пострадало и сколько bitcoin было похищено.

Известные пострадавшие

Производитель аппаратных кошельков Foundation оказался среди жертв. Генеральный директор Zach Herbert сообщил, что злоумышленники за ночь опустошили Lightning-ноду компании в BTCPay, закрыв ее каналы и выведя средства. On-chain hot wallet Foundation в BTCPay не пострадал.

Citadel21, bitcoin-издание, которым управляет анонимный комментатор hodlonaut, сообщило, что его Lightning-нода также была опустошена, хотя там, по его словам, хранилось немного средств.

Участие Bitcoin Red Team

Об уязвимости BTCPay уже сообщили участники Bitcoin Red Team — группы разработчиков, которые ранее на этой неделе начали применять модели ИИ к bitcoin-кодовым базам и с тех пор подали тысячи находок по сотням проектов. BTCPay поблагодарил участников Red Team Craig Raw, Rob Hamilton, Calle и Evan Kaloudis за ответственное раскрытие проблемы и помощь в ее анализе.

По словам группы, причина быстрого опубликования находок заключалась в том, что сторонние исследователи все равно пришли бы к тем же ошибкам. К моменту, когда BTCPay выпустил публичное предупреждение, злоумышленники уже эксплуатировали эту уязвимость на живых серверах.

Связано: Разработчики Bitcoin выявили 85 критических ошибок в «чрезвычайно плохой» ситуации

Масштаб и дальнейшие шаги

BTCPay сузил первоначальный охват предупреждения, уточнив, что стандартные on-chain-кошельки, созданные внутри BTCPay, не затронуты уязвимостью учетных данных. Проблема ограничивается развертываниями с использованием LND, хотя средства, находящиеся в собственном on-chain-кошельке LND, по-прежнему могут быть под угрозой, поскольку они находятся под контролем скомпрометированной Lightning-ноды.

BTCPay пока не опубликовал технические детали уязвимости, заявив, что операторам нужно время на установку исправлений. Полный postmortem ожидается в ближайшие дни. BTCPay и Bitcoin Red Team продолжают расследование инцидента.

Этот эксплойт добавляет проблем к непростой неделе для безопасности программного обеспечения Bitcoin, на этот раз напрямую затронув торговцев, принимающих платежи в bitcoin (BTC) через Lightning — отдельный уровень поверх Bitcoin для мгновенных и недорогих переводов. По мере того как Lightning расширяется как платежный канал, уязвимости в инфраструктуре, к которой подключаются торговцы, имеют более широкие последствия для доверия к bitcoin как средству обмена.