สนับสนุนโดย
Security

โหนด Bitcoin Lightning ได้รับผลกระทบ ขณะที่ BTCPay ส่งสัญญาณการแก้ไขฉุกเฉิน 2.4.2

ผู้ประมวลผลการชำระเงินคริปโตแบบโฮสต์เองได้แจ้งเตือนถึงช่องโหว่วิกฤตที่กำลังถูกผู้ไม่หวังดีนำไปใช้โจมตีอยู่ และแนะนำให้อัปเดตหรือปิดการให้บริการเพื่อหลีกเลี่ยงการสูญเสียเงินทุน โดย BTCPay Server รายงานว่าทีม Bitcoin Red Team เป็นผู้ค้นพบและเปิดเผยช่องโหว่นี้

เขียนโดย
แชร์
โหนด Bitcoin Lightning ได้รับผลกระทบ ขณะที่ BTCPay ส่งสัญญาณการแก้ไขฉุกเฉิน 2.4.2

ประเด็นสำคัญ

  • BTCPay Server เผชิญการโจมตีที่ใช้ประโยชน์จากช่องโหว่อย่างต่อเนื่อง ซึ่งทำให้ผู้โจมตีสามารถขโมยเงินทุนจากผู้ใช้ได้
  • นักพัฒนาเร่งให้ผู้ใช้อัปเดตเป็นเวอร์ชัน 2.4.2 หรือปิดเซิร์ฟเวอร์เพื่อป้องกันการสูญเสียเพิ่มเติม
  • หลังเหตุแฮ็ก Coldcard มีหลายโหนดถูกดูดเงินออกไปในสิ่งที่ดูเหมือนเป็นการโจมตีแบบเจาะจงเป้าหมาย

BTCPay Server แนะนำให้อัปเกรดหลังพบช่องโหว่วิกฤต

ระบบนิเวศของบิตคอยน์กำลังเผชิญการโจมตีอีกครั้งต่อบริการโครงสร้างพื้นฐานแบบโฮสต์เอง หลังเหตุช่องโหว่ Coldcard ล่าสุด ซึ่งทำให้มีบิตคอยน์ถูกขโมยไปมากกว่า 1,700 BTC ตามรายงานของ Galaxy Research

BTCPay Server ซึ่งเป็นผู้ประมวลผลการชำระเงินด้วยสกุลเงินดิจิทัลแบบโอเพนซอร์สและโฮสต์เอง ได้ประกาศว่ากำลังเผชิญการโจมตีที่ยังดำเนินอยู่โดยผู้ไม่หวังดีที่ไม่ทราบตัวตน ซึ่งส่งผลกระทบต่อโค้ดเบสของโครงการ

บนโซเชียลมีเดีย ทีม BTCPay Server เน้นย้ำว่า มี “ช่องโหว่วิกฤตที่กำลังถูกนำไปใช้โจมตีบน BTCPay Server อย่างจริงจัง ซึ่งอาจส่งผลให้สูญเสียเงินทุนได้”

ช่องโหว่นี้ถูกเปิดเผยโดย Bitcoin Red Team ซึ่งเป็นกลุ่มด้านความปลอดภัยแบบอาสาสมัครที่ได้ค้นพบช่องโหว่มาแล้วนับพันรายการ ในหลายร้อยโครงการโอเพนซอร์สภายหลังเหตุแฮ็ก Coldcard

“โปรดอัปเดต BTCPayServer ของคุณเป็น 2.4.2 โดยไปที่ Admin Dashboard -> Server -> Maintenance -> Update และตรวจสอบสตริงเวอร์ชัน 2.4.2 ในส่วนท้าย (footer) หากคุณไม่สามารถอัปเดตได้ในทันที ให้ปิด BTCPay Server ของคุณเพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตจนกว่าคุณจะสามารถอัปเดตได้” BTCPay Server แนะนำ

นอกจากนี้ โครงการยังขอให้ผู้ใช้รีเฟรช macaroons และ macaroons.db ซึ่งเป็นไฟล์หลักสองไฟล์ของเซิร์ฟเวอร์; รีเฟรชสตริงการยืนยันตัวตน (auth strings) และย้ายเงินทุนหากเก็บไว้ในฮอตวอลเล็ตที่สร้างโดยใช้ BTCPay

แม้จะยังไม่มีการเปิดเผยตัวเลขความเสียหายจากช่องโหว่นี้ แต่มีอย่างน้อยสองกรณีที่ทราบว่ามีการกวาดเงินออกไป Zack Herbert ผู้ร่วมก่อตั้งและซีอีโอของ Foundation ผู้สร้างอุปกรณ์ Passport Prime รายงานว่าโหนดของพวกเขาถูกดูดเงินออกไปในช่วงข้ามคืน

Hodlonaut ยังพบว่าเงินทุนของโหนดไลท์นิ่ง Citadel 21 ถูกดูดออกไปด้วย โดยมีข้อสังเกตว่าโหนดดังกล่าวไม่ได้ถือเงินทุนมากนักเนื่องจากใช้มาตรการป้องกันเกี่ยวกับ ความเป็นไปได้ในการเปิดใช้งาน BIP-110

เขาย้ำว่าการโจมตีครั้งนี้ดูเหมือนจะเป็นการเจาะจงเป้าหมาย โดยมุ่งไปที่ “หัวใจสำคัญ” ของชั้นสังคม (social layer) ของบิตคอยน์ “Coldcard และ BTCPayserver เครื่องมือเหล่านี้เป็นของสายเอนธูเซียสต์/สายฮาร์ดคอร์ ใช้โดยผู้คนที่ใช้ชีวิตและหลั่งเลือดเพื่อบิตคอยน์ เรื่องนี้ไม่ให้ความรู้สึกว่าเป็นความบังเอิญ” เขาสรุป

AI มีส่วนรับผิดชอบในการค้นพบช่องโหว่ด้านความปลอดภัยของ Coldcard หรือไม่?

AI มีส่วนรับผิดชอบในการค้นพบช่องโหว่ด้านความปลอดภัยของ Coldcard หรือไม่?

Coldcard ระบุว่า AI อาจมีส่วนช่วยเปิดโปงช่องโหว่ของกระเป๋าเงินที่มีมานานห้าปี ซึ่งเชื่อมโยงกับการกวาดบิตคอยน์มูลค่าหลายล้านดอลลาร์

บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ

แท็กในเรื่องนี้