Поздно вечером в пятницу неизвестные начали выводить средства с Lightning-кошельков пользователей BTCPay Server — популярного открытого процессора биткоин-платежей. Атаку заметили не сразу: злоумышленники тихо забирали контроль над узлами через дыру, которую команда закрыла лишь несколько часов спустя.
Суть уязвимости — в файлах macaroon. Это цифровые пропуска, которые дают программе право управлять Lightning-узлом на базе LND, самого распространённого софта для этой сети. Из-за ошибки в BTCPay Server такой пропуск мог получить любой удалённый пользователь без пароля и авторизации. С этим файлом в руках хакер получает те же права, что и владелец узла: может выводить деньги, закрывать каналы, распоряжаться средствами как своими.
Пострадали как минимум два известных участника биткоин-сообщества. У производителя аппаратных кошельков Foundation вычистили Lightning-узел, хотя холодное хранилище компании не тронули. У издания Citadel21 тоже увели содержимое узла — там держали немного. Сколько всего денег утекло и сколько человек пострадало, BTCPay пока не раскрывает: компания обещает подробный разбор инцидента в ближайшие дни.
Команда выпустила версию 2.4.2 и настоятельно рекомендует всем, кто держит LND за BTCPay Server, обновиться немедленно или временно отключить сервер. Здесь есть неочевидная деталь: сама по себе установка патча не спасает. Похищенные ранее macaroon-файлы остаются рабочими даже после обновления софта, так что атакующий может вернуться, если оператор не сменит и сами учётные данные.
Об уязвимости сообщили участники добровольной группы Bitcoin Red Team — Крейг Ро, Роб Гамильтон, Калле и Эван Калудис, те же исследователи, которые несколькими днями ранее с помощью ИИ нашли тысячи мелких багов в самом коде биткоина. На этот раз речь не о теоретическом риске: деньги были украдены по-настоящему, а платёжный слой биткоина второй раз за месяц напомнил, что его инфраструктура растёт быстрее, чем успевает закаляться.



