Хакеры обчистили Lightning-ноды через дыру в BTCPay Server

iEXExchanger
Хакеры обчистили Lightning-ноды через дыру в BTCPay Server

Критическая уязвимость в BTCPay Server позволила похищать биткоины с Lightning-узлов на LND. Пострадали производитель кошельков Foundation и издание Citadel21, патч 2.4.2 уже вышел, но одного обновления мало.

Поздно вечером в пятницу неизвестные начали выводить средства с Lightning-кошельков пользователей BTCPay Server — популярного открытого процессора биткоин-платежей. Атаку заметили не сразу: злоумышленники тихо забирали контроль над узлами через дыру, которую команда закрыла лишь несколько часов спустя.

Суть уязвимости — в файлах macaroon. Это цифровые пропуска, которые дают программе право управлять Lightning-узлом на базе LND, самого распространённого софта для этой сети. Из-за ошибки в BTCPay Server такой пропуск мог получить любой удалённый пользователь без пароля и авторизации. С этим файлом в руках хакер получает те же права, что и владелец узла: может выводить деньги, закрывать каналы, распоряжаться средствами как своими.

Пострадали как минимум два известных участника биткоин-сообщества. У производителя аппаратных кошельков Foundation вычистили Lightning-узел, хотя холодное хранилище компании не тронули. У издания Citadel21 тоже увели содержимое узла — там держали немного. Сколько всего денег утекло и сколько человек пострадало, BTCPay пока не раскрывает: компания обещает подробный разбор инцидента в ближайшие дни.

Команда выпустила версию 2.4.2 и настоятельно рекомендует всем, кто держит LND за BTCPay Server, обновиться немедленно или временно отключить сервер. Здесь есть неочевидная деталь: сама по себе установка патча не спасает. Похищенные ранее macaroon-файлы остаются рабочими даже после обновления софта, так что атакующий может вернуться, если оператор не сменит и сами учётные данные.

Об уязвимости сообщили участники добровольной группы Bitcoin Red Team — Крейг Ро, Роб Гамильтон, Калле и Эван Калудис, те же исследователи, которые несколькими днями ранее с помощью ИИ нашли тысячи мелких багов в самом коде биткоина. На этот раз речь не о теоретическом риске: деньги были украдены по-настоящему, а платёжный слой биткоина второй раз за месяц напомнил, что его инфраструктура растёт быстрее, чем успевает закаляться.

Вопросы и ответы

Частые вопросы по теме статьи

Что случилось с BTCPay Server?

В пятницу хакеры начали использовать критическую уязвимость, которая раскрывала файлы доступа к Lightning-узлам на LND. Через них были опустошены кошельки как минимум двух пользователей, включая производителя Foundation.

Что такое macaroon-файл?

Это цифровой пропуск, который даёт программе право управлять Lightning-узлом LND. Получив такой файл, хакер может распоряжаться средствами узла так же свободно, как его законный владелец.

Достаточно ли просто обновить BTCPay Server до версии 2.4.2?

Нет. Патч закрывает саму дыру, но украденные ранее macaroon-файлы остаются рабочими. Операторам нужно ещё и заменить учётные данные узла, иначе атакующий сможет вернуться.

Известно, сколько биткоинов украли?

Точная сумма пока не раскрыта. BTCPay Server подтвердила факт кражи у пользователей, включая Foundation и Citadel21, и обещала опубликовать подробный отчёт в ближайшие дни.