Hakerzy opróżnili węzły Lightning przez lukę w BTCPay Server

iEXExchanger
Hakerzy opróżnili węzły Lightning przez lukę w BTCPay Server

Krytyczna luka w BTCPay Server ujawniła dane dostępowe węzłów Lightning, a hakerzy opróżnili portfele Foundation i Citadel21. Łatka już jest, ale samo jej wgranie nie rozwiązuje problemu do końca.

W piątek późnym wieczorem napastnicy zaczęli po cichu opróżniać portfele Lightning na BTCPay Server, popularnym otwartoźródłowym procesorze płatności bitcoinowych. Nikt nie zauważył tego od razu — intruzi weszli przez lukę, którą zespół załatał dopiero kilka godzin później.

Problem tkwił w plikach macaroon — cyfrowych przepustkach, które pozwalają oprogramowaniu zarządzać węzłem Lightning opartym na LND, najpopularniejszym oprogramowaniu tego typu. Błąd w BTCPay Server pozwalał zdobyć taką przepustkę zdalnie, bez hasła i autoryzacji. Mając ten plik, haker zyskuje te same uprawnienia co właściciel węzła: może go opróżnić, zamknąć kanały, przenosić środki jak swoje własne.

Ucierpiały co najmniej dwie znane firmy ze świata bitcoina. Producentowi portfeli sprzętowych Foundation opróżniono węzeł Lightning, choć zimne przechowywanie firmy pozostało nietknięte. Portal Citadel21 też stracił zawartość swojego węzła, choć trzymał tam niewiele. BTCPay wciąż nie ujawnił, ile bitcoina zniknęło i ilu użytkowników ucierpiało — firma obiecuje szczegółowe podsumowanie w najbliższych dniach.

Poprawkę wydano jako wersję 2.4.2, a BTCPay wzywa każdego operatora LND korzystającego z tego oprogramowania, by natychmiast zaktualizował system albo odłączył serwer. Jest tu niuans, który łatwo przeoczyć: sama instalacja łatki nie wystarczy. Skradzione wcześniej pliki macaroon nadal działają po aktualizacji, więc napastnik, który już je zdobył, może wrócić, jeśli operator nie wymieni też samych danych uwierzytelniających.

O luce poinformowali członkowie ochotniczej grupy Bitcoin Red Team — Craig Raw, Rob Hamilton, Calle i Evan Kaloudis, ci sami badacze, którzy kilka dni wcześniej za pomocą AI znaleźli tysiące drobnych błędów w samym kodzie bitcoina. Tym razem ryzyko nie było teoretyczne: prawdziwe monety zniknęły z prawdziwych portfeli, a warstwa płatnicza bitcoina drugi raz w tym miesiącu przypomniała, że jej infrastruktura rośnie szybciej, niż udaje się ją zabezpieczyć.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co się stało z BTCPay Server?

W piątek hakerzy zaczęli wykorzystywać krytyczną lukę, która ujawniała pliki dostępowe do węzłów Lightning opartych na LND. Ucierpiały co najmniej dwie firmy, w tym producent Foundation.

Czym jest plik macaroon?

To cyfrowa przepustka, która pozwala oprogramowaniu zarządzać węzłem Lightning LND. Mając skradziony plik, haker może dysponować środkami węzła tak samo swobodnie jak jego prawowity właściciel.

Czy wystarczy zaktualizować BTCPay Server do wersji 2.4.2?

Nie. Łatka usuwa samą lukę, ale skradzione wcześniej pliki macaroon nadal działają. Operatorzy muszą też wymienić dane uwierzytelniające węzła, inaczej napastnik może wrócić.

Czy wiadomo, ile bitcoina skradziono?

Jeszcze nie. BTCPay Server potwierdziła kradzież środków u dotkniętych użytkowników, w tym Foundation i Citadel21, i obiecała szczegółowy raport w najbliższych dniach.