Хакерлер BTCPay Server саңылауы арқылы Lightning түйінін тазартты

iEXExchanger
Хакерлер BTCPay Server саңылауы арқылы Lightning түйінін тазартты

BTCPay Server-дегі осал тұс Lightning түйіндерінің кіру деректерін ашып берді, хакерлер Foundation пен Citadel21 әмиянын тазартты. Жамау шықты, бірақ оны орнатудың өзі толық қауіпсіздік бермейді.

Жұма күні кешкісін белгісіз шабуылшылар BTCPay Server — ашық кодты танымал биткоин төлем процессорының Lightning әмияндарын үнсіз тазарта бастады. Мұны бірден байқаған ешкім болмады: шабуылшылар команда бірнеше сағаттан кейін ғана жапқан саңылау арқылы түйіндерге қол жеткізді.

Осалдықтың түп-тамыры macaroon файлдарында жатыр. Бұл — бағдарламаға LND негізіндегі Lightning түйінін басқаруға рұқсат беретін цифрлық рұқсаттама, ал LND — осы желіде ең көп қолданылатын бағдарлама. BTCPay Server-дегі қате салдарынан мұндай рұқсаттаманы кез келген адам қашықтан, құпия сөзсіз ала алатын болды. Осы файл қолында болған хакер түйін иесімен бірдей құқыққа ие болады: қаражатты шығарып алуы, арналарды жабуы, қаражатты өзінікіндей билей алуы мүмкін.

Кемінде екі танымал биткоин-қауымдастық өкілі зардап шекті. Аппараттық әмиян өндірушісі Foundation-ның Lightning түйіні тазартылды, бірақ компанияның суық сақтауы тимеген. Citadel21 басылымы да түйінінің мазмұнынан айырылды, дегенмен онда көп қаражат сақталмаған еді. BTCPay қанша биткоин жоғалғанын және қанша пайдаланушы зардап шеккенін әлі жарияламады — компания жақын күндері толық есеп беруге уәде берді.

Түзету 2.4.2 нұсқасы ретінде шықты, BTCPay өз бағдарламасының артында LND ұстайтын барлық операторға дереу жаңартуды немесе серверді уақытша сөндіруді ұсынады. Мұнда көп адам байқамай қалатын нюанс бар: жамауды орнатудың өзі жеткіліксіз. Бұрын ұрланған macaroon файлдары жаңартудан кейін де жұмыс істей береді, сондықтан оператор кіру деректерінің өзін алмастырмаса, шабуылшы қайта оралуы мүмкін.

Осалдық туралы Bitcoin Red Team еріктілер тобының мүшелері — Крейг Ро, Роб Гамильтон, Калле және Эван Калудис хабарлады. Дәл осы топ бірнеше күн бұрын жасанды интеллект көмегімен биткоиннің өз кодынан мыңдаған ұсақ қате тапқаны туралы жаңалық болған еді. Бұл жолы қауіп теориялық емес еді: нақты монеталар нақты әмияндардан кетті, әрі биткоиннің төлем қабаты бір ай ішінде екінші рет өз инфрақұрылымының нығаюдан жылдам өсіп жатқанын еске салды.

Сұрақтар мен жауаптар

Мақаланың тақырыбы бойынша жиі қойылатын сұрақтар

BTCPay Server-де не болды?

Жұма күні хакерлер LND негізіндегі Lightning түйіндерінің кіру файлдарын ашатын критикалық осалдықты пайдалана бастады. Кемінде екі пайдаланушы, оның ішінде Foundation өндірушісі зардап шекті.

Macaroon файлы деген не?

Бұл — бағдарламаға LND Lightning түйінін басқаруға мүмкіндік беретін цифрлық рұқсаттама. Ұрланған файлды алған хакер түйін қаражатын заңды иесіндей еркін билей алады.

2.4.2 нұсқасына жаңарту жеткілікті ме?

Жоқ. Жамау саңылауды жабады, бірақ бұрын ұрланған macaroon файлдары жұмыс істей береді. Операторлар түйіннің кіру деректерін де ауыстыруы керек, әйтпесе шабуылшы қайта ора алады.

Қанша биткоин ұрланғаны белгілі ме?

Әзірге белгісіз. BTCPay Server Foundation мен Citadel21 қоса алғанда, зардап шеккен пайдаланушылардан қаражат ұрланғанын растады және жақын күндері толық есеп жариялауға уәде берді.