Уязвимость BTCPay Server: хакеры похитили средства с Lightning-нод. Новости IT и AI для криптоиндустрии | Bitbanker Space

Критическая уязвимость в BTCPay Server привела к краже средств с Lightning-нод, использующих LND. Разработчики выпустили экстренное обновление 2.4.2 для устране

Уязвимость BTCPay Server: хакеры похитили средства с Lightning-нод

Механизм атаки и экстренные меры

Процессор биткоин-платежей с открытым исходным кодом BTCPay Server столкнулся с серьезным инцидентом безопасности. Была обнаружена и уже активно эксплуатировалась уязвимость, позволявшая удаленным злоумышленникам без аутентификации получать доступ к файлам учетных данных с расширением `.macaroon`. Эти файлы используются для авторизации действий в LND, одной из самых популярных реализаций сети Lightning Network.

Получив доступ к этим файлам, атакующие могли получить полный контроль над LND-нодой и вывести с нее средства. Команда проекта подтвердила факты несанкционированного доступа и кражи активов. В ответ было выпущено экстренное обновление 2.4.2, которое устраняет уязвимость и автоматически генерирует новые ключи-доступа. Всем пользователям настоятельно рекомендовано немедленно обновиться или, в случае невозможности, отключить свои серверы от сети до установки патча.

Подтвержденные случаи и масштаб ущерба

Несколько компаний публично заявили, что стали жертвами атаки. Среди них — производитель аппаратных кошельков **Foundation, чей CEO Зак Герберт сообщил, что злоумышленники за ночь опустошили их Lightning-ноду и закрыли платежные каналы. Также пострадало биткоин-издание Citadel21**, которое подтвердило хищение средств со своей ноды, отметив, к счастью, что на ней находилась незначительная сумма.

На данный момент точный объем похищенных средств и общее число пострадавших операторов нод не раскрываются. Разработчики BTCPay Server уточнили, что уязвимость затрагивает исключительно развертывания, использующие LND. Системы с другими реализациями Lightning, а также серверы без поддержки LN, не подвержены этому конкретному риску. Внутренние ончейн-кошельки, созданные в самом BTCPay, также не были скомпрометированы, однако средства на ончейн-кошельке внутри самого LND оставались под угрозой.

Рекомендации для операторов нод

Команда BTCPay Server опубликовала четкие инструкции для всех пользователей, особенно для тех, кто управляет нодами LND. Первоочередная задача — обеспечить безопасность оставшихся средств и предотвратить дальнейшие инциденты. Технические детали уязвимости пока не разглашаются, чтобы дать операторам время на обновление.

Основные шаги по обеспечению безопасности:

  1. Немедленно обновите BTCPay Server до версии 2.4.2 и убедитесь, что используется LND версии 0.21.1.
  2. Тщательно проверьте активность вашей ноды за последнее время на предмет неавторизованных платежей, неожиданных закрытий каналов или появления незнакомых пиров.
  3. Если обновление в данный момент невозможно, немедленно отключите сервер от сети.

Дополнительные меры предосторожности включают:

  • Ротацию учетных данных для всех внешних подключений к LND, если вы настраивали их самостоятельно (например, через Tor или проброс портов).
  • Временное ограничение публичного доступа к API LND. В обновлении 2.4.2 это сделано автоматически для Docker-развертываний, что может повлиять на работу внешних кошельков типа Zeus.

Частые вопросы

Какие установки BTCPay Server затронула уязвимость?

Уязвимость затронула исключительно те инсталляции BTCPay Server, которые используют реализацию Lightning Network от LND. Системы с другими реализациями LN или серверы без поддержки Lightning не подвержены этому риску.

Как защитить свою Lightning-ноду после обнаружения уязвимости?

Необходимо немедленно обновить BTCPay Server до версии 2.4.2, которая устраняет уязвимость и автоматически генерирует новые учетные данные. Если обновление в данный момент невозможно, следует немедленно отключить сервер от сети.

Какие компании пострадали от атаки на BTCPay Server?

Среди публично подтвердивших потери — производитель аппаратных кошельков Foundation и биткоин-издание Citadel21. CEO Foundation сообщил, что их Lightning-нода была полностью опустошена за ночь злоумышленниками.

Источники

  1. Cointelegraph
  2. Btctimes
  3. Studioglobal
  4. Beincrypto
  5. Coincentral

Автор статьи

Мария Лебедева

Мария Лебедева — редакционный автор Bitbanker Space. Специализируется на подготовке новостей и аналитических материалов о финансах, цифровых активах и макроэкономике. В своих публикациях стремится отделять значимые события от информационного шума и понятно объяснять сложные рыночные процессы.

Все статьи автора