Механизм атаки и масштаб проблемы
Уязвимость в платежном сервере BTCPay позволила злоумышленникам получить несанкционированный удаленный доступ к файлам `.macaroon`, которые служат токенами аутентификации для управления узлом. Получив эти файлы без авторизации, атакующие получали полный контроль над нодой, что позволяло им закрывать платежные каналы и выводить находившиеся на них средства.
По заявлению команды проекта, проблема затрагивает исключительно конфигурации, использующие LND (Lightning Network Daemon) — наиболее распространенное программное обеспечение для узлов Lightning. Атака давала злоумышленникам следующие возможности:
- Просматривать баланс и транзакции узла.
- Инициировать закрытие платежных каналов.
- Выводить средства на собственные кошельки.
При этом стандартные ончейн-кошельки, настроенные в BTCPay Server, включая горячие, не были затронуты эксплойтом. Риску подверглись только средства, размещенные непосредственно в каналах Lightning Network, управляемых скомпрометированным узлом.
Подтвержденные случаи и реакция разработчиков
Как минимум две известные в биткоин-сообществе организации публично подтвердили потери в результате атаки. Зак Херберт, генеральный директор компании-производителя аппаратных кошельков Foundation, сообщил, что их Lightning-узел на базе BTCPay был опустошен в течение ночи. Аналогичное заявление сделал оператор биткоин-издания **Citadel21**, известный под псевдонимом hodlonaut, уточнив, что на их узле хранилась незначительная сумма.
Команда BTCPay Server оперативно отреагировала на инцидент, выпустив патч. Пользователям настоятельно рекомендовано обновиться до версии **2.4.2**. Точное количество пострадавших и общая сумма украденных средств на данный момент не раскрываются. Разработчики пообещали предоставить полный технический анализ инцидента после того, как большинство пользователей установят обновление.
Обнаружение уязвимости и превентивные меры
Проблема была выявлена и ответственно раскрыта волонтерской организацией **Bitcoin Red Team**. Эта группа специалистов по кибербезопасности недавно начала масштабный аудит кодовых баз биткоин-проектов с использованием инструментов на базе искусственного интеллекта. Именно в ходе этой проверки была обнаружена критическая ошибка в BTCPay.
Несмотря на своевременное уведомление, злоумышленники, по-видимому, обнаружили уязвимость параллельно или успели ею воспользоваться до массового распространения информации об угрозе. Для защиты активов операторам узлов необходимо выполнить следующие шаги:
- Немедленно проверить текущую версию своего BTCPay Server.
- При наличии уязвимой версии перейти в панель администратора («Server» -> «Maintenance» -> «Update») и запустить обновление до 2.4.2.
- Если обновление по какой-либо причине невозможно выполнить немедленно, следует полностью остановить работу сервера до установки патча.
Частые вопросы
Как хакерам удалось украсть средства через BTCPay Server?
Атака стала возможна из-за уязвимости, которая позволяла получить удаленный неавторизованный доступ к файлам аутентификации.macaroon. Получив эти файлы, злоумышленники получали полный контроль над Lightning-узлом на базе LND, что давало им возможность закрывать каналы и выводить биткоины.
Какие кошельки и узлы BTCPay Server подвержены риску?
Риску подверглись только средства на Lightning-узлах, использующих LND (Lightning Network Daemon). Стандартные ончейн-кошельки, включая горячие, настроенные в BTCPay Server, не были затронуты этой уязвимостью.
Как защитить свой узел от уязвимости в BTCPay Server?
Необходимо немедленно обновить BTCPay Server до безопасной версии 2.4.2. Если обновление невозможно выполнить сразу, разработчики настоятельно рекомендуют полностью остановить работу сервера до установки патча для предотвращения потерь.