Срочное обновление BTCPay Server: устранение уязвимости после кражи
Команда BTCPay Server подтвердила, что злоумышленники воспользовались серьезной уязвимостью для хищения средств пользователей. Специалисты призвали администраторов незамедлительно обновить программное обеспечение, так как все версии ниже 2.4.2 находятся под угрозой.
В версии 2.4.2 уязвимость была устранена. Она позволяла несанкционированно получать доступ к файлам с учетными данными .macaroon для LND — популярной реализации Lightning Network, используемой для масштабирования биткоина.
В результате кражи злоумышленники могли получить полный контроль над узлом LND, что позволяло выводить средства. «Мы подтверждаем факт эксплуатации уязвимости и кражи средств у некоторых пользователей. Подробности пока не разглашаем, чтобы дать время на обновление», — сообщили разработчики.
Угроза затронула только системы с LND, остальные пользователи Lightning Network не пострадали. Однако всем рекомендуется обновление. Официальные кошельки BTCPay Server не подверглись атаке.
Операторам с LND необходимо обновить ПО до версии 2.4.2 и LND 0.21.1 через панель администрирования. Обновление автоматически пересоздает файлы macaroon. Если обновление невозможно, рекомендуется временно отключить серверы.
Пользователям LND стоит проверить историю ноды на наличие незнакомых подключений и неожиданных транзакций. Инцидент совпал с другим крупным событием: у клиентов Coldcard похитили 1719 BTC, что оценивается в $111 млн, а ущерб может превысить $130 млн после проверки всех случаев.
Оба инцидента не затронули сам протокол биткоина, уязвимости были обнаружены в дополнительных инструментах.