Критическая уязвимость BTCPay Server приводит к выводу средств из Lightning-нод торговцев на фоне недели эксплойтов в Bitcoin
Ключевые выводы
- •Уязвимость позволяла неаутентифицированный удаленный доступ к файлам учетных данных LND macaroon, используемым Lightning-нодами.
- •BTCPay подтвердил кражу средств и призвал операторов обновиться до версии 2.4.2 или отключить серверы.
- •Foundation сообщила, что ее BTCPay Lightning-нода была опустошена, но on-chain hot wallet не пострадал.
- •Citadel21 также сообщил об опустошении своей Lightning-ноды, хотя там хранилось немного средств.
- •BTCPay заявил, что стандартные on-chain-кошельки, созданные внутри приложения, не затронуты, а полный postmortem ожидается в ближайшие дни.

Критическая уязвимость BTCPay Server приводит к выводу средств из merchant Lightning-нод на фоне недели эксплойтов в Bitcoin
Критическая уязвимость в BTCPay Server позволила злоумышленникам похитить средства с Lightning-нод, работающих на LND, что привело к срочным рекомендациям для операторов немедленно обновиться до версии 2.4.2 или отключить серверы.
Уязвимость позволяла удаленный неаутентифицированный доступ к файлам учетных данных LND ".macaroon" — токенам, которые дают программному обеспечению разрешение взаимодействовать с LND Lightning-нодой. Имея эти учетные данные, злоумышленники могли захватить контроль над затронутыми нодами, закрыть их каналы и вывести средства. BTCPay подтвердил, что средства были украдены поздно в пятницу, и сообщил об атаке в посте в X.
BTCPay Server — это широко используемый open-source, self-hosted платежный процессор, который позволяет торговцам принимать bitcoin без зависимости от сторонних платежных провайдеров. Для продавцов, которые используют его в повседневной работе, уязвимость означала, что сам инструмент, созданный для устранения контрагентского риска — самостоятельного хранения средств — стал вектором атаки.
Стандартные on-chain-кошельки BTCPay, включая hot wallets, созданные внутри приложения, не пострадали от этой уязвимости учетных данных. Проблема затрагивает именно развертывания с использованием LND — наиболее распространенной программной реализации для работы Lightning-ноды. Однако средства, находящиеся в собственном on-chain-кошельке LND, по-прежнему могут быть под угрозой, поскольку они находятся под контролем скомпрометированной Lightning-ноды.
Проект пока не раскрыл, сколько пользователей пострадало и сколько bitcoin было похищено.
Известные пострадавшие
Производитель аппаратных кошельков Foundation оказался среди жертв. Генеральный директор Zach Herbert сообщил, что злоумышленники за ночь опустошили Lightning-ноду компании в BTCPay, закрыв ее каналы и выведя средства. On-chain hot wallet Foundation в BTCPay не пострадал.
Citadel21, bitcoin-издание, которым управляет анонимный комментатор hodlonaut, сообщило, что его Lightning-нода также была опустошена, хотя там, по его словам, хранилось немного средств.
Участие Bitcoin Red Team
Об уязвимости BTCPay уже сообщили участники Bitcoin Red Team — группы разработчиков, которые ранее на этой неделе начали применять модели ИИ к bitcoin-кодовым базам и с тех пор подали тысячи находок по сотням проектов. BTCPay поблагодарил участников Red Team Craig Raw, Rob Hamilton, Calle и Evan Kaloudis за ответственное раскрытие проблемы и помощь в ее анализе.
По словам группы, причина быстрого опубликования находок заключалась в том, что сторонние исследователи все равно пришли бы к тем же ошибкам. К моменту, когда BTCPay выпустил публичное предупреждение, злоумышленники уже эксплуатировали эту уязвимость на живых серверах.
Связано: Разработчики Bitcoin выявили 85 критических ошибок в «чрезвычайно плохой» ситуации
Масштаб и дальнейшие шаги
BTCPay сузил первоначальный охват предупреждения, уточнив, что стандартные on-chain-кошельки, созданные внутри BTCPay, не затронуты уязвимостью учетных данных. Проблема ограничивается развертываниями с использованием LND, хотя средства, находящиеся в собственном on-chain-кошельке LND, по-прежнему могут быть под угрозой, поскольку они находятся под контролем скомпрометированной Lightning-ноды.
BTCPay пока не опубликовал технические детали уязвимости, заявив, что операторам нужно время на установку исправлений. Полный postmortem ожидается в ближайшие дни. BTCPay и Bitcoin Red Team продолжают расследование инцидента.
Этот эксплойт добавляет проблем к непростой неделе для безопасности программного обеспечения Bitcoin, на этот раз напрямую затронув торговцев, принимающих платежи в bitcoin (BTC) через Lightning — отдельный уровень поверх Bitcoin для мгновенных и недорогих переводов. По мере того как Lightning расширяется как платежный канал, уязвимости в инфраструктуре, к которой подключаются торговцы, имеют более широкие последствия для доверия к bitcoin как средству обмена.