Пізно ввечері в п'ятницю невідомі почали спустошувати Lightning-гаманці користувачів BTCPay Server — популярного відкритого процесора біткоїн-платежів. Атаку помітили не одразу: зловмисники тихо отримували доступ до вузлів через діру, яку команда закрила лише через кілька годин.
Суть уразливості — у файлах macaroon. Це цифрові перепустки, які дають програмі право керувати Lightning-вузлом на базі LND, найпоширенішого софту для цієї мережі. Через помилку в BTCPay Server таку перепустку міг отримати будь-хто віддалено, без пароля й авторизації. Маючи цей файл, хакер отримує ті самі права, що й власник вузла: може виводити кошти, закривати канали, розпоряджатися ними як своїми.
Постраждали щонайменше два відомі учасники біткоїн-спільноти. У виробника апаратних гаманців Foundation спустошили Lightning-вузол, хоча холодне сховище компанії не чіпали. Видання Citadel21 теж втратило вміст вузла, там зберігали небагато. Скільки грошей утекло і скільки людей постраждало, BTCPay поки не розкриває: компанія обіцяє детальний розбір інциденту найближчими днями.
Команда випустила версію 2.4.2 і наполегливо радить усім, хто тримає LND за BTCPay Server, оновитися негайно або тимчасово відключити сервер. Тут є неочевидний нюанс: сама лише установка патча не рятує. Викрадені раніше macaroon-файли залишаються робочими навіть після оновлення софту, тож зловмисник може повернутися, якщо оператор не змінить самі облікові дані.
Про вразливість повідомили учасники волонтерської групи Bitcoin Red Team — Крейг Ро, Роб Гамільтон, Калле та Еван Калудіс, ті самі дослідники, які кількома днями раніше за допомогою ШІ знайшли тисячі дрібних багів у самому коді біткоїна. Цього разу йдеться не про теоретичний ризик: гроші вкрали по-справжньому, а платіжний шар біткоїна вдруге за місяць нагадав, що його інфраструктура росте швидше, ніж встигає гартуватися.



