Критична вразливість у BTCPay Server загрожує безпеці

У BTCPay Server виявлено критичну вразливість, що дозволила зловмисникам виводити кошти з вузлів Lightning Network.
Зміст
Критична вразливість у BTCPay Server загрожує безпеці
BTCPay Server, популярна платформа для прийому платежів у біткоїнах, зіткнулася з серйозною проблемою: виявлено вразливість, яка дозволила зловмисникам злочинно виводити кошти з Lightning Network.
Проблема з LND та Lightning Network
Проблема виявилася актуальною для конфігурацій з LND (найбільш поширене ПЗ для Lightning-вузлів). Магазини, що використовують BTCPay, розгортають його для прямого прийому біткоїнів, минаючи посередників, і підключають Lightning Network для проведення дрібних транзакцій. Через помилку у файлах .macaroon зловмисники змогли втрутитись без авторизації, отримавши повний контроль над вузлом та можливість закривати канали.
Аналіз інциденту та його вплив
За заявою розробників BTCPay, звичайні біткоїн-гаманці не зачеплені, але кошти на адресах LND опинилися під загрозою. Хоча точна кількість постраждалих магазинів та загальна сума втрат невідомі, шкода видається значною, враховуючи масштаби використання платформи.
Реакція та рішення
Розробники BTCPay терміново закликали користувачів оновити ПЗ до версії 2.4.2, використовуючи панель управління: Admin Dashboard -> Server -> Maintenance -> Update. Учасники волонтерської організації Bitcoin Red Team, які знайшли загрозу з підтримкою ІІ, заздалегідь повідомили BTCPay про проблему, підвищивши тиск на розробників для швидкого реагування.
Наслідки атаки та аналогічні інциденти
Як мінімум дві компанії публічно повідомили про вплив атаки: Foundation, виробник апаратних гаманців, та видання про біткоїн Citadel21. У першому випадку було виснажено Lightning-вузол компанії, однак основний ончейн-гаманець не постраждав. Ці інциденти піднімають питання про безпеку децентралізованих вузлів у період прискореного технологічного розвитку.
Висновок
Критичні вразливості, подібні до виявленої у BTCPay Server, підкреслюють необхідність постійних заходів безпеки та швидкого реагування на потенційні загрози.
- Сильні сторони: Розробники оперативно запропонували оновлення.
- Ризики: Ураження децентралізованих вузлів може призвести до економічних втрат.
- Можливості: Посилення заходів безпеки та подальший розвиток цієї технології.
- Загрози: Продовження атак на слабозахищені системи може викликати недовіру у користувачів.
Стеж за новими статтями у нашому телеграм каналі.
Не треба вигадувати складних схем та шукати “грааль”. Використовуйте інструменти платформи Resonance.
Реєструйся за посиланням - отримуй бонус і починай заробляти:
OKX | BingX | KuCoin.
Промокод TOPBLOG дає тобі 10% знижки на будь-який тарифний план Resonance.



