Dostawca samodzielnie hostowanego systemu obsługi płatności kryptowalutowych ostrzegł o krytycznej luce w zabezpieczeniach, która była aktywnie wykorzystywana przez cyberprzestępców, i zalecił aktualizację lub wyłączenie usługi w celu uniknięcia utraty środków. Firma BTCPay Server poinformowała, że lukę tę wykryła i ujawniła grupa Bitcoin Red Team.
Węzły sieci Lightning dla bitcoina dotknięte problemem, a BTCPay zapowiada awaryjną poprawkę 2.4.2

Najważniejsze informacje
- Serwer BTCPay Server stanął w obliczu aktywnego ataku wykorzystującego lukę, który umożliwiał atakującym kradzież środków od użytkowników.
- Twórcy serwisu wezwali użytkowników do aktualizacji do wersji 2.4.2 lub wyłączenia serwerów, aby zapobiec dalszym stratom.
- Po ataku na Coldcard wiele węzłów zostało opróżnionych w ramach ataku, który wydaje się być ukierunkowany.
BTCPay Server zaleca aktualizację po wykryciu krytycznej luki
Ekosystem Bitcoin stoi w obliczu kolejnego ataku na usługę infrastruktury hostowanej we własnym zakresie po niedawnym ataku na Coldcard, w wyniku którego, według Galaxy Research, skradziono środki o wartości ponad 1 700 BTC.
BTCPay Server, oparty na otwartym kodzie źródłowym, samodzielnie hostowany procesor płatności kryptowalutowych, ogłosił, że jest przedmiotem trwającego ataku ze strony nieznanych podmiotów zagrażających bezpieczeństwu, który wpływa na jego kod źródłowy.
W mediach społecznościowych zespół BTCPay Server podkreślił, że istnieje „krytyczna luka w zabezpieczeniach, która jest aktywnie wykorzystywana w BTCPay Server i może skutkować utratą środków”.
Luka została ujawniona przez Bitcoin Red Team, grupę ochotniczą zajmującą się bezpieczeństwem, która po ataku na Coldcard wykryła już tysiące luk w setkach projektów open source.
„Prosimy o aktualizację serwera BTCPay Server do wersji 2.4.2, przechodząc do panelu administracyjnego (Admin Dashboard) -> Serwer (Server) -> Konserwacja (Maintenance) -> Aktualizacja (Update) oraz sprawdzenie, czy w stopce widnieje ciąg znaków wersji 2.4.2. Jeśli nie możesz dokonać aktualizacji od razu, wyłącz serwer BTCPay Server, aby zapobiec nieautoryzowanemu dostępowi do czasu, aż będzie to możliwe” – zalecił zespół BTCPay Server.
Ponadto projekt zachęcił użytkowników do odświeżenia plików `macaroons` i `macaroons.db` – dwóch kluczowych plików serwera – oraz do odświeżenia ciągów autoryzacyjnych i przeniesienia środków, jeśli są one przechowywane w portfelu typu hot wallet wygenerowanym za pomocą BTCPay.
Chociaż dane dotyczące tego ataku nie zostały opublikowane, znane są co najmniej dwa przypadki, w których środki zostały wyczyszczone. Zack Herbert, współzałożyciel i dyrektor generalny firmy Foundation, twórcy urządzenia Passport Prime, poinformował, że ich węzeł został opróżniony w ciągu nocy.
Hodlonaut odkrył również, że środki z węzła Lightning Citadel 21 zostały wyczerpane, z tym zastrzeżeniem, że nie przechowywał on zbyt wielu środków ze względu na środki ostrożności związane z możliwą aktywacją BIP-110.
Podkreślił, że atak ten wydawał się ukierunkowany i celował w „sam serce” społeczności bitcoina. „Coldcard i BTCPayserver. Są to narzędzia dla entuzjastów i hardkorowych użytkowników, z których korzystają ludzie, dla których bitcoin jest sensem życia. Nie wygląda to na przypadek” – podsumował.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.












