Saldırganlar, BTCPay Server üzerinde çalışan Lightning node'larını Cuma günü geç saatlerde, onları koruyan LND kimlik bilgisi dosyalarını açığa çıkaran kritik bir güvenlik açığını kullanarak boşalttı; BTCPay ekibi bunu bir X paylaşımında duyurdu. Açık, kimlik doğrulaması olmayan uzaktan saldırganların ".macaroon" dosyalarını elde etmesine olanak tanıdı; bu dosyalar bir yazılıma LND Lightning node'u ile etkileşim kurma izni veriyor ve saldırganlar bunları kontrolü ele geçirip fonları taşımak için kullandı. Donanım cüzdanı üreticisi Foundation ve bitcoin yayını Citadel21 ikisi de kurban olarak doğrulandı; Foundation CEO'su Zach Herbert, saldırganların şirketin Lightning node'unu bir gecede süpürdüğünü söyledi. BTCPay, LND çalıştıran herkese hemen 2.4.2 sürümüne güncelleme ya da sunucuyu çevrimdışı yapma çağrısında bulundu; kapsamlı bir olay sonrası incelemesi önümüzdeki günlerde yayınlanacak.
Neden önemli
Açık, tüccar benimsemesi ile Bitcoin altyapısının kesişim noktasında yer alıyor; perakende kullanıcılar yerine Lightning üzerinden bitcoin kabul eden küçük işletmeleri vuruyor. BTCPay, ekosistemin en yaygın dağıtılan öz-saklama ödeme yığınlarından biri ve tüccarların aracı olmadan BTC ve Lightning kabul etmesi için kullanılıyor. Kimlik bilgisi açığı özellikle LND kullanan Lightning cüzdanlarını etkiledi; platform içinde oluşturulan standart BTCPay zincir-üstü cüzdanları etkilenmedi; bu da patlama alanını daralttı ancak ortadan kaldırmadı: LND'nin kendi zincir-üstü cüzdanındaki fonlar aynı ele geçirilmiş node altında bulunuyor. Bu hafta başında bitcoin kod tabanlarına AI modellerini yöneltmeye başlayan geliştirici grubu The Bitcoin Red Team, açığı canlı istismardan önce BTCPay'e bildirmişti; projenin hızlı açıklama gerekçesi, dışarıdaki saldırganların aynı hataya ulaşacağıydı.
Piyasa etkisi
Olay, Red Team'in yüzlerce projede 85 kritik hatayı işaretlemesinin ardından, aynı ekibin bitcoin yazılımı için "son derece kötü" bir hafta olarak nitelendirdiği döneme denk geliyor. Özellikle Lightning benimsemesi açısından zamanlama uygunsuz: öz-barındırmalı altyapı üzerinden BTC kabul edip etmeme konusunda tartışan tüccarların artık işaret edebilecekleri canlı bir istismar var; her ne kadar Lightning'in kendisinde protokol düzeyinde bir zayıflık söz konusu olmasa da.
Sıkça sorulan sorular
-
BTCPay güvenlik açığı nedir ve nasıl çalışır?
Açık, kimlik doğrulaması olmayan uzaktan saldırganların BTCPay Server kurulumlarından LND ".macaroon" kimlik bilgisi dosyalarını elde etmesine olanak tanıyor; bu da onlara alttaki Lightning node ile etkileşim kurma ve onu boşaltma izni veriyor.
-
Hangi BTCPay cüzdanları etkilendi?
Yalnızca LND çalıştıran Lightning node'ları açıkta. Platform içinde oluşturulan standart BTCPay zincir-üstü cüzdanları güvenli kalmaya devam ediyor; ancak LND'nin kendi zincir-üstü cüzdanındaki fonlar hâlâ ele geçirilmiş node altında bulunuyor.
-
Şu ana kadar kim kurban olarak doğrulandı?
Donanım cüzdanı üreticisi Foundation ve bitcoin yayını Citadel21 ikisi de Lightning node'larının süpürüldüğünü doğruladı. BTCPay, toplam kurban sayısını ya da çalınan bitcoin miktarını henüz açıklamadı.
-
LND çalıştıran BTCPay kullanıcıları ne yapmalı?
Hemen BTCPay Server 2.4.2 sürümüne güncelleyin ya da yama uygulanana kadar sunucuyu çevrimdışı yapın. BTCPay'den kapsamlı bir olay sonrası incelemesi önümüzdeki günlerde bekleniyor.
-
The Bitcoin Red Team saldırıdan önce BTCPay'i uyardı mı?
Evet. Craig Raw, Rob Hamilton, Calle ve Evan Kaloudis adlı üyeler güvenlik açığını BTCPay'e bildirdi; BTCPay de onları ve daha geniş Red Team'i sorumlu açıklama ve analiz için takdir etti.
CoinDesk