Вектор атаки: как Bitcoin infrastructure exploit drains merchant Lightning nodes
Инцидент, который обсуждают в сети как Bitcoin infrastructure exploit drains merchant Lightning nodes новости август 2026, связан с критической ошибкой в популярном платежном шлюзе. Проблема затронула механизм обработки учетных данных — так называемых macaroons, выполняющих роль API-ключей для доступа к ноде.
Главная угроза заключалась в том, что эти ключи оставались активными даже после установки предыдущих патчей безопасности. В результате операторы, регулярно обновлявшие систему, все равно становились жертвами взлома. Старые доступы требовали ручного сброса, о чем сообщил портал Crypto Briefing.
Хронология реагирования и инструкции для мерчантов
Команда BTCPay Server отреагировала на инцидент 7 августа, опубликовав срочное предупреждение и алгоритм действий для защиты активов. Разработчики подчеркнули, что промедление может привести к полной потере средств на каналах.
- Немедленное обновление. Пользователям необходимо установить версию ПО 2.4.2 и обновить внутренний трекер NBXplorer до сборки 2.6.10.
- Временная блокировка. Если быстрый апдейт невозможен, сервер следует полностью отключить от сети.
- Сброс доступов. После установки патча требуется вручную обновить macaroons, чтобы аннулировать любые скомпрометированные ключи.
Подтвержденные жертвы и человеческий фактор
Среди первых пострадавших оказались производитель аппаратных кошельков Foundation и биткоин-издание Citadel21. Злоумышленники действовали по четко отлаженной схеме, эксплуатируя специфику работы протокола:
- Получали доступ к устаревшим, но валидным учетным данным.
- Принудительно закрывали активные платежные каналы.
- Выводили освободившуюся ликвидность, не затрагивая при этом основные горячие кошельки жертв.
Примечательно, что баг обнаружили не в ходе недавних проверок кода искусственным интеллектом, а благодаря разработчику Sparrow Wallet Крейгу Роу. Он сам потерял средства и выявил причину, проанализировав логи сервера, отмечает Cryptonomist. Это подчеркивает сложность обеспечения безопасности в многоуровневой инфраструктуре самостоятельного хостинга.
Частые вопросы
Как злоумышленники смогли украсть средства через BTCPay Server?
Атака стала возможна из-за уязвимости в API-ключах (macaroons), которые не аннулировались после обновлений ПО. Это позволяло использовать старые, потенциально скомпрометированные ключи для доступа к Lightning-нодам, принудительного закрытия каналов и вывода биткоинов.
Какие действия нужно предпринять для защиты от уязвимости BTCPay?
Необходимо немедленно обновить BTCPay Server до версии 2.4.2 и NBXplorer до 2.6.10. После обновления крайне важно вручную сбросить все учетные данные (macaroons), чтобы аннулировать старые ключи. Если обновление невозможно, сервер следует немедленно отключить.
Какие компании пострадали от взлома BTCPay Server?
Среди подтвержденных жертв — производитель аппаратных кошельков Foundation и биткоин-издание Citadel21. В обоих случаях злоумышленники вывели средства с их Lightning-нод, не затронув связанные горячие кошельки.