Cryptelio

Взломы и эксплойты

BTCPay Server срочно обновляет информацию после кражи средств

Cryptelio Editorial Опубликовано 8 авг 2026 · 12:04 UTC

BTCPay Server выпустил срочное предупреждение для своих пользователей после подтверждения того, что злоумышленники использовали критическую уязвимость для кражи средств у тех, кто использует версии до 2.4.2. Самостоятельно размещаемый процессор платежей в биткойнах выпустил версию 2.4.2, чтобы устранить этот недостаток, который позволял несанкционированный доступ к файлам учетных данных .macaroon для LND, широко используемой реализации Lightning Network.

Уязвимость позволила злоумышленникам получить полный контроль над узлом LND, что облегчило прямое перемещение средств из узла. BTCPay Server подтвердил, что средства были украдены, и в настоящее время удерживает технические детали, чтобы дать операторам время на обновление своих систем. Пользователям настоятельно рекомендуется обновить свой BTCPay Server до версии 2.4.2, перейдя в панель администратора и проверив строку версии в нижнем колонтитуле.

Этот риск в частности затрагивает развертывания, использующие LND, в то время как другие настройки Lightning и пользователи, не использующие Lightning, не подвержены риску кражи учетных данных. Тем не менее, BTCPay Server рекомендовал всем пользователям обновить свои системы. Обновление автоматически регенерирует макароны, повышая безопасность. Пользователям, которые не могут немедленно применить патч, было рекомендовано отключить свои серверы и проверить активность узла на предмет подозрительного поведения.

Этот инцидент произошел после другого значительного нарушения безопасности, связанного с пользователями Coldcard, где было сообщено о краже примерно 1,719 биткойнов (BTC), стоимостью около 111 миллионов долларов. Оба инцидента подчеркивают уязвимости в инструментах, окружающих протокол биткойна, а не недостатки в самом протоколе.

FAQ

Какова критическая уязвимость в BTCPay Server?

Критическая уязвимость позволяла злоумышленникам использовать несанкционированный доступ к файлам учетных данных .macaroon для LND, что давало им полный контроль над узлом LND и возможность украсть средства.

Какие версии BTCPay Server подвержены этой уязвимости?

Уязвимости подвержены версии BTCPay Server до 2.4.2.

Как пользователи могут защитить себя от этой уязвимости?

Пользователям настоятельно рекомендуется обновить свой BTCPay Server до версии 2.4.2, проверив Панель администратора и подтвердив строку версии в нижнем колонтитуле.

Что должны делать пользователи, если они не могут обновить сразу?

Пользователи, которые не могут немедленно установить патч, должны отключить свои серверы и проверить активность узла на предмет подозрительного поведения.

Подвержены ли этой уязвимости пользователи, не использующие Lightning?

Нет, риск касается только развертываний, использующих LND. Другие настройки Lightning и пользователи, не использующие Lightning, не подвержены краже учетных данных, но BTCPay Server рекомендует всем пользователям обновить свои системы.

Читать →