Хакери спустошили Lightning-вузли через діру в BTCPay Server

iEXExchanger
Хакери спустошили Lightning-вузли через діру в BTCPay Server

Критична вразливість BTCPay Server розкрила облікові дані Lightning-вузлів, і хакери спустошили гаманці Foundation та Citadel21. Патч вже вийшов, але саме оновлення проблему повністю не вирішує.

Пізно ввечері в п'ятницю невідомі почали спустошувати Lightning-гаманці користувачів BTCPay Server — популярного відкритого процесора біткоїн-платежів. Атаку помітили не одразу: зловмисники тихо отримували доступ до вузлів через діру, яку команда закрила лише через кілька годин.

Суть уразливості — у файлах macaroon. Це цифрові перепустки, які дають програмі право керувати Lightning-вузлом на базі LND, найпоширенішого софту для цієї мережі. Через помилку в BTCPay Server таку перепустку міг отримати будь-хто віддалено, без пароля й авторизації. Маючи цей файл, хакер отримує ті самі права, що й власник вузла: може виводити кошти, закривати канали, розпоряджатися ними як своїми.

Постраждали щонайменше два відомі учасники біткоїн-спільноти. У виробника апаратних гаманців Foundation спустошили Lightning-вузол, хоча холодне сховище компанії не чіпали. Видання Citadel21 теж втратило вміст вузла, там зберігали небагато. Скільки грошей утекло і скільки людей постраждало, BTCPay поки не розкриває: компанія обіцяє детальний розбір інциденту найближчими днями.

Команда випустила версію 2.4.2 і наполегливо радить усім, хто тримає LND за BTCPay Server, оновитися негайно або тимчасово відключити сервер. Тут є неочевидний нюанс: сама лише установка патча не рятує. Викрадені раніше macaroon-файли залишаються робочими навіть після оновлення софту, тож зловмисник може повернутися, якщо оператор не змінить самі облікові дані.

Про вразливість повідомили учасники волонтерської групи Bitcoin Red Team — Крейг Ро, Роб Гамільтон, Калле та Еван Калудіс, ті самі дослідники, які кількома днями раніше за допомогою ШІ знайшли тисячі дрібних багів у самому коді біткоїна. Цього разу йдеться не про теоретичний ризик: гроші вкрали по-справжньому, а платіжний шар біткоїна вдруге за місяць нагадав, що його інфраструктура росте швидше, ніж встигає гартуватися.

Запитання та відповіді

Часті питання на тему статті

Що сталося з BTCPay Server?

У п'ятницю хакери почали використовувати критичну вразливість, яка розкривала файли доступу до Lightning-вузлів на LND. Постраждали щонайменше два користувачі, зокрема виробник Foundation.

Що таке файл macaroon?

Це цифровий перепустка, яка дає програмі право керувати Lightning-вузлом LND. Маючи вкрадений файл, хакер може розпоряджатися коштами вузла так само вільно, як і його законний власник.

Чи досить просто оновити BTCPay Server до 2.4.2?

Ні. Патч закриває саму діру, але вкрадені раніше macaroon-файли залишаються робочими. Операторам потрібно ще й змінити облікові дані вузла, інакше зловмисник зможе повернутися.

Відомо, скільки біткоїнів украли?

Точна сума поки не розкрита. BTCPay Server підтвердила крадіжку у користувачів, включно з Foundation і Citadel21, і обіцяла опублікувати детальний звіт найближчими днями.