BTCPay Server призывает экстренно обновить процессинг после кражи средств пользователей
BTCPay Server подтвердила факт эксплуатации критической уязвимости, в результате которой злоумышленники похитили средства пользователей. Разработчики проекта настоятельно рекомендуют всем операторам узлов немедленно обновить программное обеспечение до последней версии, чтобы предотвратить дальнейшие потери. Сообщается, что украденные активы включают значительные объемы в BNB и других токенах, при этом один из инцидентов привел к единовременному списанию средств, эквивалентному 10% от резервов пострадавшей торговой платформы. Эксперты по безопасности связывают атаку с ошибкой в логике обработки платежных запросов, что позволяет злоумышленникам подделывать подтверждения транзакций. Всем пользователям, использующим BTCPay Server для приема криптовалютных платежей, рекомендуется проверить журналы транзакций и незамедлительно применить обновления безопасности.
Что должны сделать пользователи BTCPay Server
Похищенные учетные данные дают злоумышленнику полный контроль над нодой LND. После этого он может напрямую вывести средства с этой ноды.
«Мы подтвердили, что атакующие эксплуатировали эту уязвимость. Часть пользователей пострадала, были украдены средства. Подробностей пока не публикуем, чтобы дать операторам время на обновление», — сообщили в команде.
Угроза касается только сборок с LND. Остальные настройки Lightning Network и пользователи без Lightning не столкнулись с утечкой данных. Однако разработчики советуют обновиться всем. Официальные ончейн- и горячие кошельки BTCPay Server не пострадали.
Операторы с LND должны обновиться до версии 2.4.2 и LND 0.21.1 через панель администрирования. Файлы macaroon пересоздаются при апдейте автоматически. Тем, кто не может поставить патч сразу, разработчики советуют выключить серверы.
Пользователям LND стоит также просмотреть историю ноды: незнакомые подключения, неожиданные закрытия каналов и платежи, которых они не делали.
Второй удар по безопасности биткоина
Раскрытие совпало с еще одним крупным инцидентом. В Galaxy Research в пятницу подтвердили, что у пользователей Coldcard украли 1719 биткоинов (BTC) — примерно на $111 млн. По оценке аналитиков, ущерб превысит $130 млн после проверки всех случаев атак.
Оба инцидента не затронули сам протокол биткоина. Уязвимости нашлись в инструментах, которые построены поверх него.
Хотите получить доступ к экспертным инсайдам? Подписывайтесь на наш новостной телеграм-канал, а также вступайте в сообщество BeInCrypto! Читайте последние новости и свежую аналитику криптовалют, ИИ и фондовых рынков. Будьте на шаг впереди толпы каждый день!