Уязвимость BTCPay Server: кража средств с Lightning-нод LND. Новости криптовалют | Bitbanker Space

Критическая уязвимость в BTCPay Server используется для кражи средств с Lightning-нод LND. Разработчики выпустили обновление 2.4.2 и призывают срочно установить

Уязвимость BTCPay Server: кража средств с Lightning-нод LND

Механизм атаки и последствия для процессинга

Обнаруженная уязвимость в платежном решении BTCPay Server позволяет злоумышленникам удаленно получать доступ к файлам учетных данных `.macaroon`. Эти файлы, по сути, являются ключами доступа к узлам Lightning Network, предоставляя атакующим полный контроль над нодой, включая возможность вывода средств. Команда проекта подтвердила, что уязвимость уже активно используется, и некоторые операторы серверов понесли финансовые потери.

Угроза затрагивает исключительно конфигурации, использующие реализацию LND (Lightning Network Daemon). Ончейн-кошельки и горячие кошельки, управляемые через BTCPay, а также другие реализации Lightning-узлов, не подвержены риску. Тем не менее, анализируя процессинг последствия инцидента, стоит отметить, что он подрывает доверие к самостоятельно размещаемым платежным решениям, где ответственность за безопасность лежит на самих операторах.

Рекомендации для операторов узлов

Команда проекта выпустила экстренное обновление 2.4.2, которое полностью устраняет уязвимость. Операторам серверов необходимо незамедлительно предпринять шаги для защиты своих средств и инфраструктуры. Файлы `.macaroon` пересоздаются автоматически при обновлении, что аннулирует доступ для злоумышленников, которые могли ранее их скомпрометировать.

Разработчики опубликовали четкую последовательность действий для администраторов:

  1. Обновиться до версии 2.4.2 через панель администрирования (Admin Dashboard -> Server -> Maintenance -> Update).
  2. При невозможности немедленного обновления — полностью отключить сервер до установки патча.
  3. Проверить историю транзакций, закрытия каналов и подключений к узлу на предмет любой подозрительной активности, совершенной без вашего ведома.

Подтвержденные случаи и масштаб проблемы

Несмотря на то, что команда BTCPay Server пока не раскрывает полный масштаб ущерба, несколько компаний уже публично сообщили о потерях. Это подтверждает, что атака носит не теоретический, а практический характер. Детальный технический отчет ожидается после того, как большинство операторов успеют установить обновление.

Среди подтвержденных пострадавших:

  • Foundation: Производитель аппаратных кошельков заявил, что его Lightning-узел был полностью опустошен в течение ночи.
  • Citadel21: Представители биткоин-издания также подтвердили взлом, уточнив, что на их узле хранилась незначительная сумма.

Контекст: безопасность экосистемы Биткоина

Инцидент с BTCPay Server произошел на фоне другого крупного взлома в экосистеме Биткоина. Недавно стало известно о краже 1719 BTC (около $111 млн) у пользователей аппаратных кошельков Coldcard. Важно отметить, что оба инцидента не затрагивают безопасность самого протокола Биткоина. Уязвимости были обнаружены в программном обеспечении и устройствах, построенных поверх основной сети.

Проблема в BTCPay была обнаружена волонтерской организацией Bitcoin Red Team в ходе масштабного аудита безопасности проектов, связанных с биткоином. Это подчеркивает важность постоянного независимого аудита кода для предотвращения подобных атак, особенно для решений с открытым исходным кодом, где безопасность напрямую зависит от бдительности сообщества и разработчиков.

Частые вопросы

Чем опасна уязвимость в BTCPay Server?

Уязвимость позволяет злоумышленникам получить полный контроль над Lightning-нодой на базе LND. Атакующие могут удаленно завладеть файлами учетных данных.macaroon, что дает им возможность инициировать транзакции и выводить все средства с узла.

Какие конфигурации BTCPay Server подвержены риску?

Риску подвержены исключительно серверы, использующие реализацию Lightning Network Daemon (LND). Ончейн-кошельки, горячие кошельки и другие реализации Lightning-узлов в BTCPay Server не затронуты этой уязвимостью.

Как защитить свой сервер BTCPay от взлома?

Необходимо срочно обновить BTCPay Server до безопасной версии 2.4.2 через панель администрирования. Если обновление в данный момент невозможно, разработчики настоятельно рекомендуют немедленно полностью отключить сервер для предотвращения атаки.

Источники

  1. Beincrypto
  2. Coinalertnews
  3. Bitbase
  4. Tradingview
  5. Forklog

Автор статьи

Мария Лебедева

Мария Лебедева — редакционный автор Bitbanker Space. Специализируется на подготовке новостей и аналитических материалов о финансах, цифровых активах и макроэкономике. В своих публикациях стремится отделять значимые события от информационного шума и понятно объяснять сложные рыночные процессы.

Все статьи автора