Cryptelio

Взломы и эксплойты

Уязвимость BTCPay Server: 0.42 BTC на благотворительность и вознаграждение за украденные средства

Cryptelio Editorial Опубликовано 10 авг 2026 · 20:31 UTC

BTCPay Server, открытый процессор платежей в биткойнах, недавно сообщил о серьезной уязвимости, которая позволила злоумышленникам удаленно захватывать узлы Lightning Network, что привело к кражам средств. Проблема была устранена в версии 2.4.2, и проект пожертвовал 0.42 BTC исследователям, которые сообщили о недостатке.

Уязвимость затронула развертывания BTCPay Server, использующие узлы LND Lightning, при этом злоумышленники использовали открытые файлы учетных данных .macaroon, которые контролируют доступ к этим узлам. Эта ошибка позволила несанкционированным пользователям получить полный контроль над узлом Lightning жертвы без необходимости ввода каких-либо учетных данных.

Согласно отчетам, кражи происходили до выхода патча, хотя общая сумма украденных средств остается неизвестной. В первоначальных сообщениях BTCPay Server избегал технических деталей, чтобы предотвратить дальнейшую эксплуатацию, пока пользователи обновляли свои системы.

Крейг Роу, разработчик Sparrow Wallet, вместе с членами Bitcoin Red Team был отмечен за ответственное раскрытие уязвимости. В знак признания их усилий BTCPay Server наградил их пожертвованием в размере 0.42 BTC.

Кроме того, BTCPay Server объявил о программе вознаграждения, направленной на восстановление украденных средств, предлагая до трех биткойнов за полезную информацию, ведущую к возврату. Проект связался с пострадавшими пользователями, призывая их обновить программное обеспечение до последней версии и проверить журналы активности узлов на наличие признаков несанкционированного доступа.

BTCPay Server выразил свою приверженность к обучению на этом инциденте и улучшению мер безопасности для защиты своих пользователей в будущем.

FAQ

Какая уязвимость была недавно обнаружена в BTCPay Server?

Была обнаружена уязвимость, которая позволяла злоумышленникам удаленно захватывать узлы Lightning Network, что приводило к краже средств из развертываний BTCPay Server, использующих узлы LND Lightning.

Как была использована уязвимость?

Злоумышленники использовали открытые файлы учетных данных .macaroon, которые контролируют доступ к узлам Lightning, что позволяло им получить полный контроль без необходимости ввода учетных данных.

Какие меры предпринял BTCPay Server в ответ на эту уязвимость?

BTCPay Server выпустил патч в версии 2.4.2, пожертвовал 0.42 BTC исследователям, которые сообщили о недостатке, и запустил программу вознаграждений, предлагая до трех биткойнов за информацию, ведущую к восстановлению украденных средств.

Что должны сделать пострадавшие пользователи после раскрытия уязвимости?

Пострадавшим пользователям настоятельно рекомендуется обновить программное обеспечение до последней версии и проверить журналы активности своих узлов на наличие признаков несанкционированного доступа.

Кто был отмечен за ответственное раскрытие уязвимости?

Крейг Роу, разработчик Sparrow Wallet, вместе с членами команды Bitcoin Red Team, были отмечены за ответственное раскрытие уязвимости BTCPay Server.

Читать →