Жұма күні кешкісін белгісіз шабуылшылар BTCPay Server — ашық кодты танымал биткоин төлем процессорының Lightning әмияндарын үнсіз тазарта бастады. Мұны бірден байқаған ешкім болмады: шабуылшылар команда бірнеше сағаттан кейін ғана жапқан саңылау арқылы түйіндерге қол жеткізді.
Осалдықтың түп-тамыры macaroon файлдарында жатыр. Бұл — бағдарламаға LND негізіндегі Lightning түйінін басқаруға рұқсат беретін цифрлық рұқсаттама, ал LND — осы желіде ең көп қолданылатын бағдарлама. BTCPay Server-дегі қате салдарынан мұндай рұқсаттаманы кез келген адам қашықтан, құпия сөзсіз ала алатын болды. Осы файл қолында болған хакер түйін иесімен бірдей құқыққа ие болады: қаражатты шығарып алуы, арналарды жабуы, қаражатты өзінікіндей билей алуы мүмкін.
Кемінде екі танымал биткоин-қауымдастық өкілі зардап шекті. Аппараттық әмиян өндірушісі Foundation-ның Lightning түйіні тазартылды, бірақ компанияның суық сақтауы тимеген. Citadel21 басылымы да түйінінің мазмұнынан айырылды, дегенмен онда көп қаражат сақталмаған еді. BTCPay қанша биткоин жоғалғанын және қанша пайдаланушы зардап шеккенін әлі жарияламады — компания жақын күндері толық есеп беруге уәде берді.
Түзету 2.4.2 нұсқасы ретінде шықты, BTCPay өз бағдарламасының артында LND ұстайтын барлық операторға дереу жаңартуды немесе серверді уақытша сөндіруді ұсынады. Мұнда көп адам байқамай қалатын нюанс бар: жамауды орнатудың өзі жеткіліксіз. Бұрын ұрланған macaroon файлдары жаңартудан кейін де жұмыс істей береді, сондықтан оператор кіру деректерінің өзін алмастырмаса, шабуылшы қайта оралуы мүмкін.
Осалдық туралы Bitcoin Red Team еріктілер тобының мүшелері — Крейг Ро, Роб Гамильтон, Калле және Эван Калудис хабарлады. Дәл осы топ бірнеше күн бұрын жасанды интеллект көмегімен биткоиннің өз кодынан мыңдаған ұсақ қате тапқаны туралы жаңалық болған еді. Бұл жолы қауіп теориялық емес еді: нақты монеталар нақты әмияндардан кетті, әрі биткоиннің төлем қабаты бір ай ішінде екінші рет өз инфрақұрылымының нығаюдан жылдам өсіп жатқанын еске салды.



