Được cung cấp bởi
Security

Các nút Lightning của Bitcoin bị ảnh hưởng khi BTCPay thông báo bản vá khẩn cấp 2.4.2

Nền tảng xử lý thanh toán tiền điện tử tự lưu trữ này đã cảnh báo về một lỗ hổng nghiêm trọng đang bị các tác nhân đe dọa khai thác tích cực và khuyến nghị người dùng cập nhật hoặc tắt dịch vụ để tránh mất tiền. BTCPay Server cho biết Nhóm Bitcoin Red Team đã phát hiện và công bố lỗ hổng này.

CHIA SẺ
Các nút Lightning của Bitcoin bị ảnh hưởng khi BTCPay thông báo bản vá khẩn cấp 2.4.2

Điểm chính

  • BTCPay Server đã phải đối mặt với một cuộc khai thác lỗ hổng đang diễn ra, cho phép các kẻ tấn công đánh cắp tiền từ người dùng.
  • Các nhà phát triển khuyến cáo người dùng cập nhật lên phiên bản 2.4.2 hoặc tắt máy chủ để ngăn chặn các tổn thất tiếp theo.
  • Sau vụ tấn công Coldcard, nhiều nút đã bị rút cạn tiền trong một vụ tấn công dường như là có chủ đích.

BTCPay Server khuyến nghị nâng cấp sau lỗ hổng nghiêm trọng

Hệ sinh thái Bitcoin đang phải đối mặt với một cuộc tấn công khác nhắm vào dịch vụ cơ sở hạ tầng tự lưu trữ sau vụ khai thác Coldcard gần đây, khiến số dư hơn 1.700 BTC bị đánh cắp, theo Galaxy Research.

BTCPay Server, một bộ xử lý thanh toán tiền điện tử mã nguồn mở, tự lưu trữ, đã thông báo rằng họ đang phải đối mặt với một cuộc tấn công liên tục từ các tác nhân đe dọa không xác định, ảnh hưởng đến cơ sở mã của họ.

Trên mạng xã hội, nhóm BTCPay Server nhấn mạnh rằng có một “lỗ hổng nghiêm trọng đang bị khai thác tích cực trên BTCPay Server, điều này có thể dẫn đến việc mất tiền”.

Lỗ hổng này được tiết lộ bởi Bitcoin Red Team, một nhóm bảo mật tình nguyện đã phát hiện hàng nghìn lỗ hổng trên hàng trăm dự án mã nguồn mở sau vụ hack Coldcard.

"Vui lòng cập nhật BTCPay Server lên phiên bản 2.4.2 bằng cách truy cập Bảng điều khiển quản trị (Admin Dashboard) -> Máy chủ (Server) -> Bảo trì (Maintenance) -> Cập nhật và xác minh chuỗi phiên bản 2.4.2 ở phần chân trang. Nếu không thể cập nhật ngay lập tức, hãy tắt máy chủ BTCPay Server để ngăn chặn truy cập trái phép cho đến khi bạn có thể cập nhật," BTCPay Server khuyến nghị.

Ngoài ra, dự án còn khuyến cáo người dùng làm mới các tệp macaroons và macaroons.db — hai tệp cốt lõi của máy chủ; làm mới các chuỗi xác thực và chuyển tiền nếu chúng được lưu trữ trong ví nóng được tạo bằng BTCPay.

Mặc dù số liệu về lỗ hổng này chưa được công bố, nhưng đã có ít nhất hai trường hợp được biết đến trong đó tiền đã bị rút sạch. Zack Herbert, đồng sáng lập kiêm CEO của Foundation – đơn vị phát triển thiết bị Passport Prime – đã báo cáo rằng nút mạng của họ đã bị rút sạch tiền chỉ trong một đêm.

Hodlonaut cũng phát hiện ra rằng số tiền trong nút Lightning Citadel 21 đã bị rút cạn, với lưu ý rằng nó không giữ nhiều tiền do các biện pháp phòng ngừa liên quan đến khả năng kích hoạt BIP-110.

Anh nhấn mạnh rằng cuộc tấn công này dường như có mục tiêu cụ thể, nhắm vào “trái tim” của lớp xã hội Bitcoin. “Coldcard và BTCPayserver. Đây là những công cụ dành cho những người đam mê và chuyên sâu, được sử dụng bởi những người sống và cống hiến hết mình cho Bitcoin. Điều này không giống như một sự tình cờ,” anh kết luận.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này