Os atacantes drenaram nós Lightning a correr BTCPay Server na sexta-feira à noite, depois de explorarem uma vulnerabilidade crítica que expôs os ficheiros de credenciais LND que os protegiam, disse a equipa do BTCPay numa publicação no X. A falha permitiu que atacantes remotos não autenticados obtivessem ficheiros ".macaroon", que concedem ao software permissão para interagir com um nó Lightning LND, e os utilizassem para assumir o controlo e mover fundos. O fabricante de carteiras de hardware Foundation e a publicação bitcoin Citadel21 foram ambos confirmados como vítimas, com o CEO da Foundation, Zach Herbert, a afirmar que os atacantes varreram o nó Lightning da empresa durante a noite. O BTCPay disse a quem corre LND para atualizar de imediato para a versão 2.4.2 ou desligar o servidor, estando prevista uma análise postmortem completa nos próximos dias.
Porque é importante
A vulnerabilidade situa-se na intersecção entre a adoção por comerciantes e a infraestrutura Bitcoin, atingindo pequenos negócios que aceitam bitcoin via Lightning em vez de detentores de retalho. O BTCPay é uma das stacks de pagamento em autocustódia mais amplamente implementadas no ecossistema, usada por comerciantes para aceitar BTC e Lightning sem intermediários. A falha de credenciais comprometeu especificamente carteiras Lightning que usam LND, enquanto as carteiras on-chain standard do BTCPay geradas dentro da plataforma permaneceram intactas, estreitando o raio de impacto sem o eliminar: os fundos guardados na carteira on-chain do próprio LND estão sob o mesmo nó comprometido. O Bitcoin Red Team, um grupo de programadores que começou esta semana a apontar modelos de IA para bases de código bitcoin, tinha reportado a falha ao BTCPay antes da exploração em produção, e a justificação do projeto para a divulgação rápida foi que atacantes externos chegariam à mesma falha.
Impacto no mercado
O incidente acontece durante o que o mesmo Red Team apelidou de semana "extremamente má" para o software bitcoin, depois de assinalar 85 falhas críticas em centenas de projetos. Para a adoção do Lightning especificamente, o momento é delicado: os comerciantes que ponderam aceitar BTC através de infraestrutura auto-hospedada têm agora uma exploração em produção para apontar, embora não estivesse envolvida qualquer falha ao nível do protocolo Lightning.
Perguntas frequentes
-
Qual é a vulnerabilidade do BTCPay e como funciona?
A falha permite que atacantes remotos não autenticados obtenham ficheiros de credenciais ".macaroon" do LND em instalações do BTCPay Server, concedendo-lhes permissão para interagir com o nó Lightning subjacente e drená-lo.
-
Quais carteiras BTCPay estão afetadas?
Apenas os nós Lightning a correr LND estão expostos. As carteiras on-chain standard do BTCPay geradas dentro da plataforma permanecem seguras, embora os fundos na carteira on-chain do próprio LND continuem sob o nó comprometido.
-
Quem foi confirmado como vítima até agora?
O fabricante de carteiras de hardware Foundation e a publicação bitcoin Citadel21 confirmaram ambos que os nós Lightning foram varridos. O BTCPay não divulgou o total de vítimas nem a quantidade de bitcoin roubada.
-
O que devem fazer os utilizadores de BTCPay a correr LND?
Atualizar de imediato para a versão 2.4.2 do BTCPay Server ou desligar o servidor até a correção ser aplicada. Espera-se uma análise postmortem completa do BTCPay nos próximos dias.
-
O Bitcoin Red Team avisou o BTCPay antes do ataque?
Sim. Os membros Craig Raw, Rob Hamilton, Calle e Evan Kaloudis divulgaram a vulnerabilidade ao BTCPay, que lhes creditou, assim como ao Red Team mais alargado, pela divulgação responsável e análise.
CoinDesk