Уязвимость BTCPay Server: хакеры украли средства с Lightning-узлов. Новости криптовалют | Bitbanker Space

Критическая уязвимость в BTCPay Server привела к краже средств с Lightning-узлов, использующих LND. Разработчики выпустили экстренное обновление 2.4.2 и призыва

Уязвимость BTCPay Server: хакеры украли средства с Lightning-узлов

Механизм атаки и масштаб проблемы

Уязвимость в платежном сервере BTCPay позволила злоумышленникам получить несанкционированный удаленный доступ к файлам `.macaroon`, которые служат токенами аутентификации для управления узлом. Получив эти файлы без авторизации, атакующие получали полный контроль над нодой, что позволяло им закрывать платежные каналы и выводить находившиеся на них средства.

По заявлению команды проекта, проблема затрагивает исключительно конфигурации, использующие LND (Lightning Network Daemon) — наиболее распространенное программное обеспечение для узлов Lightning. Атака давала злоумышленникам следующие возможности:

  • Просматривать баланс и транзакции узла.
  • Инициировать закрытие платежных каналов.
  • Выводить средства на собственные кошельки.

При этом стандартные ончейн-кошельки, настроенные в BTCPay Server, включая горячие, не были затронуты эксплойтом. Риску подверглись только средства, размещенные непосредственно в каналах Lightning Network, управляемых скомпрометированным узлом.

Подтвержденные случаи и реакция разработчиков

Как минимум две известные в биткоин-сообществе организации публично подтвердили потери в результате атаки. Зак Херберт, генеральный директор компании-производителя аппаратных кошельков Foundation, сообщил, что их Lightning-узел на базе BTCPay был опустошен в течение ночи. Аналогичное заявление сделал оператор биткоин-издания **Citadel21**, известный под псевдонимом hodlonaut, уточнив, что на их узле хранилась незначительная сумма.

Команда BTCPay Server оперативно отреагировала на инцидент, выпустив патч. Пользователям настоятельно рекомендовано обновиться до версии **2.4.2**. Точное количество пострадавших и общая сумма украденных средств на данный момент не раскрываются. Разработчики пообещали предоставить полный технический анализ инцидента после того, как большинство пользователей установят обновление.

Обнаружение уязвимости и превентивные меры

Проблема была выявлена и ответственно раскрыта волонтерской организацией **Bitcoin Red Team**. Эта группа специалистов по кибербезопасности недавно начала масштабный аудит кодовых баз биткоин-проектов с использованием инструментов на базе искусственного интеллекта. Именно в ходе этой проверки была обнаружена критическая ошибка в BTCPay.

Несмотря на своевременное уведомление, злоумышленники, по-видимому, обнаружили уязвимость параллельно или успели ею воспользоваться до массового распространения информации об угрозе. Для защиты активов операторам узлов необходимо выполнить следующие шаги:

  1. Немедленно проверить текущую версию своего BTCPay Server.
  2. При наличии уязвимой версии перейти в панель администратора («Server» -> «Maintenance» -> «Update») и запустить обновление до 2.4.2.
  3. Если обновление по какой-либо причине невозможно выполнить немедленно, следует полностью остановить работу сервера до установки патча.

Частые вопросы

Как хакерам удалось украсть средства через BTCPay Server?

Атака стала возможна из-за уязвимости, которая позволяла получить удаленный неавторизованный доступ к файлам аутентификации.macaroon. Получив эти файлы, злоумышленники получали полный контроль над Lightning-узлом на базе LND, что давало им возможность закрывать каналы и выводить биткоины.

Какие кошельки и узлы BTCPay Server подвержены риску?

Риску подверглись только средства на Lightning-узлах, использующих LND (Lightning Network Daemon). Стандартные ончейн-кошельки, включая горячие, настроенные в BTCPay Server, не были затронуты этой уязвимостью.

Как защитить свой узел от уязвимости в BTCPay Server?

Необходимо немедленно обновить BTCPay Server до безопасной версии 2.4.2. Если обновление невозможно выполнить сразу, разработчики настоятельно рекомендуют полностью остановить работу сервера до установки патча для предотвращения потерь.

Источники

  1. Forklog
  2. Gate
  3. Block-chain24
  4. Bitcoin

Автор статьи

Мария Лебедева

Мария Лебедева — редакционный автор Bitbanker Space. Специализируется на подготовке новостей и аналитических материалов о финансах, цифровых активах и макроэкономике. В своих публикациях стремится отделять значимые события от информационного шума и понятно объяснять сложные рыночные процессы.

Все статьи автора