Nagbabala ang self-hosted na crypto payment processor tungkol sa isang kritikal na kahinaan na aktibong sinasamantala ng mga threat actor at nagrekomendang mag-update o patayin ang serbisyo upang maiwasan ang pagkawala ng pondo. Iniulat ng BTCPay Server na ang Bitcoin Red Team ang nakahanap at nagbunyag ng kahinaan.
Tinamaan ang mga Bitcoin Lightning Node habang Nagbigay ang BTCPay ng Emergency na Ayos na 2.4.2 Fix

Mga Pangunahing Takeaway
- Nakaharap ang BTCPay Server sa aktibong pagsasamantala sa kahinaan na nagbigay-daan sa mga umaatake na magnakaw ng pondo mula sa mga user.
- Hinikayat ng mga developer ang mga user na mag-update sa bersyong 2.4.2 o isara ang mga server upang maiwasan ang karagdagang pagkalugi.
- Matapos ang Coldcard hack, maraming node ang naubos sa isang pag-atake na tila targeted.
Nirerekomenda ng BTCPay Server ang Pag-upgrade Matapos ang Kritikal na Kahinaan
Nakahaharap ang Bitcoin ecosystem sa panibagong pag-atake sa isang self-hosted na serbisyo ng imprastraktura matapos ang kamakailang Coldcard exploit, na nag-iwan ng balanse na mahigit 1,700 BTC ang ninakaw, ayon sa Galaxy Research.
Inanunsyo ng BTCPay Server, isang open-source, self-hosted na cryptocurrency payment processor, na nakararanas ito ng patuloy na pag-atake ng hindi kilalang mga threat actor na nakaaapekto sa codebase nito.
Sa social media, binigyang-diin ng BTCPay Server team na may “kritikal na kahinaan na aktibong sinasamantala sa BTCPay Server, na maaaring magresulta sa pagkawala ng pondo.”
Ang kahinaan ay ibinunyag ng Bitcoin Red Team, isang boluntaryong security group na nakahanap na ng libo-libong kahinaan sa daan-daang open-source na proyekto matapos ang Coldcard hack.
“Paki-update ang inyong BTCPayServer sa 2.4.2 sa pamamagitan ng pagpunta sa Admin Dashboard -> Server -> Maintenance -> Update at i-verify ang 2.4.2 version string sa footer. Kung hindi kayo makapag-update kaagad, patayin ang inyong BTCPay Server upang maiwasan ang hindi awtorisadong access hanggang sa makapag-update kayo,” inirerekomenda ng BTCPay Server.
Dagdag pa, hinikayat ng proyekto ang mga user na i-refresh ang macaroons at macaroons.db, dalawang pangunahing file ng server; i-refresh ang mga auth string at ilipat ang pondo kung nakaimbak ang mga ito sa isang hot wallet na nabuo gamit ang BTCPay.
Bagama’t hindi pa nailalabas ang mga numero para sa exploit na ito, may hindi bababa sa dalawang kilalang kaso kung saan na-sweep ang pondo. Si Zack Herbert, co-founder at CEO ng Foundation, mga gumagawa ng Passport Prime device, ay nag-ulat na na-drain ang kanilang node magdamag.
Nalaman din ni Hodlonaut na na-drain ang pondo ng Citadel 21 lightning node, na may paalala na hindi ito nagtataglay ng maraming pondo dahil sa mga pag-iingat kaugnay ng posibleng pag-activate ng BIP-110.
Binigyang-diin niya na ang pag-atakeng ito ay tila targeted, na tumatarget sa “pinakapuso” ng social layer ng bitcoin. “Coldcard at BTCPayserver. Ito ay mga tool para sa mga enthusiast/hardcore, ginagamit ng mga taong nabubuhay at dumudugo para sa Bitcoin. Hindi ito pakiramdam na nagkataon,” pagtatapos niya.
Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.












