A carregar preços…
🩸BEARISH

BTCPay Server: ataque drena nós Lightning e atinge Foundation

As carteiras on-chain standard do BTCPay estão seguras, mas os operadores de LND na versão 2.4.1 ou anterior enfrentam tomada de controlo remota do nó através de acesso não autenticado a ficheiros .macaroon.

BTCPay Server: ataque drena nós Lightning e atinge Foundation
BTCPay Server: ataque drena nós Lightning e atinge Foundation
BTCPay Server: ataque drena nós Lightning e atinge Foundation
BTCPay Server: ataque drena nós Lightning e atinge Foundation

Os atacantes drenaram nós Lightning a correr BTCPay Server na sexta-feira à noite, depois de explorarem uma vulnerabilidade crítica que expôs os ficheiros de credenciais LND que os protegiam, disse a equipa do BTCPay numa publicação no X. A falha permitiu que atacantes remotos não autenticados obtivessem ficheiros ".macaroon", que concedem ao software permissão para interagir com um nó Lightning LND, e os utilizassem para assumir o controlo e mover fundos. O fabricante de carteiras de hardware Foundation e a publicação bitcoin Citadel21 foram ambos confirmados como vítimas, com o CEO da Foundation, Zach Herbert, a afirmar que os atacantes varreram o nó Lightning da empresa durante a noite. O BTCPay disse a quem corre LND para atualizar de imediato para a versão 2.4.2 ou desligar o servidor, estando prevista uma análise postmortem completa nos próximos dias.

Porque é importante

A vulnerabilidade situa-se na intersecção entre a adoção por comerciantes e a infraestrutura Bitcoin, atingindo pequenos negócios que aceitam bitcoin via Lightning em vez de detentores de retalho. O BTCPay é uma das stacks de pagamento em autocustódia mais amplamente implementadas no ecossistema, usada por comerciantes para aceitar BTC e Lightning sem intermediários. A falha de credenciais comprometeu especificamente carteiras Lightning que usam LND, enquanto as carteiras on-chain standard do BTCPay geradas dentro da plataforma permaneceram intactas, estreitando o raio de impacto sem o eliminar: os fundos guardados na carteira on-chain do próprio LND estão sob o mesmo nó comprometido. O Bitcoin Red Team, um grupo de programadores que começou esta semana a apontar modelos de IA para bases de código bitcoin, tinha reportado a falha ao BTCPay antes da exploração em produção, e a justificação do projeto para a divulgação rápida foi que atacantes externos chegariam à mesma falha.

Impacto no mercado

O incidente acontece durante o que o mesmo Red Team apelidou de semana "extremamente má" para o software bitcoin, depois de assinalar 85 falhas críticas em centenas de projetos. Para a adoção do Lightning especificamente, o momento é delicado: os comerciantes que ponderam aceitar BTC através de infraestrutura auto-hospedada têm agora uma exploração em produção para apontar, embora não estivesse envolvida qualquer falha ao nível do protocolo Lightning.

Tokens relacionados
$BTC

Perguntas frequentes

  1. Qual é a vulnerabilidade do BTCPay e como funciona?

    A falha permite que atacantes remotos não autenticados obtenham ficheiros de credenciais ".macaroon" do LND em instalações do BTCPay Server, concedendo-lhes permissão para interagir com o nó Lightning subjacente e drená-lo.

  2. Quais carteiras BTCPay estão afetadas?

    Apenas os nós Lightning a correr LND estão expostos. As carteiras on-chain standard do BTCPay geradas dentro da plataforma permanecem seguras, embora os fundos na carteira on-chain do próprio LND continuem sob o nó comprometido.

  3. Quem foi confirmado como vítima até agora?

    O fabricante de carteiras de hardware Foundation e a publicação bitcoin Citadel21 confirmaram ambos que os nós Lightning foram varridos. O BTCPay não divulgou o total de vítimas nem a quantidade de bitcoin roubada.

  4. O que devem fazer os utilizadores de BTCPay a correr LND?

    Atualizar de imediato para a versão 2.4.2 do BTCPay Server ou desligar o servidor até a correção ser aplicada. Espera-se uma análise postmortem completa do BTCPay nos próximos dias.

  5. O Bitcoin Red Team avisou o BTCPay antes do ataque?

    Sim. Os membros Craig Raw, Rob Hamilton, Calle e Evan Kaloudis divulgaram a vulnerabilidade ao BTCPay, que lhes creditou, assim como ao Red Team mais alargado, pela divulgação responsável e análise.

Atribuição da fonte
Agregado de CoinDesk · Verificado · Última atualização há 17d
Abrir original →