BTCPay Server потвърди, че критична уязвимост е била използвана при атаки, довели до кражба на средства от потребители.
Рискът не засяга всички потребители на BTCPay, а конкретно уязвими инсталации, които използват LND. Тъй като компрометирани идентификационни данни за възела могат да дадат сериозен контрол върху него, засегнатите оператори трябва да приемат случая като активен проблем със сигурността.
Обобщение
- BTCPay потвърди, че уязвимостта е била използвана при реални атаки.
- Потребителите на LND с версия на BTCPay Server преди 2.4.2 трябва да обновят незабавно.
- Други Lightning конфигурации не са засегнати.
- След обновяването потребителите трябва да проверят внимателно своите възли.
Какво всъщност се е случило?
Нападателите не са пробили защитата на Биткойн и не са получили достъп до сийд фразите на потребителите.
Според BTCPay уязвимостта е могла да позволи на неидентифициран отдалечен нападател да получи LND файлове с разширение .macaroon. Тези файлове съдържат права за достъп и се използват за управление на LND възел. Ако откраднатите данни дават достатъчно права, друг човек може да извършва действия през възела, включително такива, свързани със средства.
Разгледаните от BTCPay атаки са били насочени именно към файлове с разширение .macaroon. Проектът потвърди, че има засегнати потребители и откраднати средства, но засега не публикува всички технически подробности, за да даде време на операторите да защитят системите си.
Кой всъщност е засегнат?
Потребителите, които използват LND с версия на BTCPay Server преди 2.4.2, включително кандидат-версиите на 2.4.2, трябва да приемат своите инсталации като потенциално засегнати и да ги обновят незабавно.
BTCPay посочва, че други Lightning имплементации не са изложени на конкретната уязвимост, свързана с LND идентификационните данни. Същото важи и за инсталации, които изобщо не използват Lightning, въпреки че проектът силно препоръчва и те да обновят по-старите версии на BTCPay Server.
Собствените ончейн портфейли на BTCPay, включително топлите портфейли, не са били засегнати от описаната уязвимост. Ончейн портфейлът на самия LND обаче е различен случай: тези средства са част от засегнатия LND възел и може да са изложени на риск, ако контролът върху него е бил компрометиран.
Затова инцидентът е сериозен, но потвърденият му обхват е значително по-тесен от пробив, засягащ всеки портфейл, използван през BTCPay Server.
Какво трябва да направят потребителите на BTCPay?
Засегнатите потребители на LND трябва да обновят до BTCPay Server 2.4.2, който включва и обновяване на LND до версия 0.21.1. Ако някой не може да направи това веднага, препоръката е временно да изключи сървъра от мрежата.
След обновяването потребителите трябва да проверят какво се е случило с възела преди инсталирането на новата версия.
BTCPay препоръчва да се търсят плащания, които потребителят не е извършвал, неочаквано затворени канали, непознати peer връзки и разлики между очаквания баланс и средствата, които възелът показва в момента.
Трябва да се обърне внимание и на данните за достъп. Обновяването генерира наново LND macaroon файловете, но потребители, които излагат възела си чрез отделно управлявана инфраструктура – например reverse proxy, пренасочен порт или Tor услуга – трябва да прегледат и тези канали за достъп и при необходимост да сменят идентификационните данни.
Причината е проста: обновяването затваря известната уязвимост, но не може да установи дали данните за достъп вече са били копирани, докато сървърът е бил изложен на риск.
BTCPay публикува и допълнителни препоръки за различни конфигурации след инцидента. Потребителите с по-сложна инфраструктура трябва да проверят последните указания на проекта, вместо да приемат, че само обновяването на софтуера е достатъчно.
Дебатът за съхранението на Биткойн отново се връща
Разкриването на уязвимостта идва в неудобен момент за притежателите на Биткойн, които и без това отново обсъждат как най-добре да съхраняват активите си.
Отделен инцидент с Coldcard наскоро върна вниманието към отговорностите, които идват с директното притежание на Биткойн.
Двата случая засягат различни проблеми със сигурността. Coldcard е свързан със среда на хардуерен портфейл, докато уязвимостта при BTCPay е свързана с идентификационни данни за Lightning инфраструктура. Нито един от двата случая не означава, че самият Биткойн е бил компрометиран.
Фактът, че се случват почти едновременно, обаче показва колко много различни компоненти имат значение, когато потребителят сам поема контрола върху средствата си.
Сийд фразата може да е напълно защитена, докато софтуерът или идентификационните данни за сървъра създават друг път към средствата. За хората, които управляват собствена инфраструктура, сигурността на хардуера е само една част от задачата. Значение имат също мрежовият достъп, правата за управление и редовното обновяване на софтуера.
Някои притежатели може да предпочетат да прехвърлят повече от тази отговорност към попечител или да получат експозиция към Биткойн чрез ETF. Това премахва много от техническите задачи, които стоят пред индивидуалния потребител, но в замяна активите зависят от трета страна и от защитите, които тя предлага.
След два напълно различни инцидента със сигурността в рамките на една седмица практичният въпрос вече не е коя форма на съхранение е напълно безрискова, а къде точно се намира контролът върху средствата.
Кое устройство, идентификационен файл или услуга може да премести средствата? Кой има достъп до него? И ако бъде компрометиран, колко бързо този достъп може да бъде сменен или отнет?
За засегнатите потребители на BTCPay непосредствените стъпки са по-прости: да обновят сървъра, да проверят LND възела и да сменят всички идентификационни данни, които може да са били изложени на риск.
Информацията, публикувана в TradeNews, има единствено информационен характер и не представлява финансов, инвестиционен, правен или какъвто и да е друг професионален съвет. Пазарите на акции, криптовалути, форекс и дигитални активи са силно волатилни и миналото представяне не е гаранция за бъдещи резултати. Читателите следва самостоятелно да правят собствено проучване и, при необходимост, да се консултират с лицензирани финансови или други професионални консултанти. TradeNews не носи отговорност за каквито и да е загуби или щети, произтичащи от използването на публикуваната информация.








