Взломы и эксплойты
Уязвимость BTCPay Server: 0.42 BTC на благотворительность и вознаграждение за украденные средства
BTCPay Server, открытый процессор платежей в биткойнах, недавно сообщил о серьезной уязвимости, которая позволила злоумышленникам удаленно захватывать узлы Lightning Network, что привело к кражам средств. Проблема была устранена в версии 2.4.2, и проект пожертвовал 0.42 BTC исследователям, которые сообщили о недостатке.
Уязвимость затронула развертывания BTCPay Server, использующие узлы LND Lightning, при этом злоумышленники использовали открытые файлы учетных данных .macaroon, которые контролируют доступ к этим узлам. Эта ошибка позволила несанкционированным пользователям получить полный контроль над узлом Lightning жертвы без необходимости ввода каких-либо учетных данных.
Согласно отчетам, кражи происходили до выхода патча, хотя общая сумма украденных средств остается неизвестной. В первоначальных сообщениях BTCPay Server избегал технических деталей, чтобы предотвратить дальнейшую эксплуатацию, пока пользователи обновляли свои системы.
Крейг Роу, разработчик Sparrow Wallet, вместе с членами Bitcoin Red Team был отмечен за ответственное раскрытие уязвимости. В знак признания их усилий BTCPay Server наградил их пожертвованием в размере 0.42 BTC.
Кроме того, BTCPay Server объявил о программе вознаграждения, направленной на восстановление украденных средств, предлагая до трех биткойнов за полезную информацию, ведущую к возврату. Проект связался с пострадавшими пользователями, призывая их обновить программное обеспечение до последней версии и проверить журналы активности узлов на наличие признаков несанкционированного доступа.
BTCPay Server выразил свою приверженность к обучению на этом инциденте и улучшению мер безопасности для защиты своих пользователей в будущем.
FAQ
Какая уязвимость была недавно обнаружена в BTCPay Server?
Была обнаружена уязвимость, которая позволяла злоумышленникам удаленно захватывать узлы Lightning Network, что приводило к краже средств из развертываний BTCPay Server, использующих узлы LND Lightning.
Как была использована уязвимость?
Злоумышленники использовали открытые файлы учетных данных .macaroon, которые контролируют доступ к узлам Lightning, что позволяло им получить полный контроль без необходимости ввода учетных данных.
Какие меры предпринял BTCPay Server в ответ на эту уязвимость?
BTCPay Server выпустил патч в версии 2.4.2, пожертвовал 0.42 BTC исследователям, которые сообщили о недостатке, и запустил программу вознаграждений, предлагая до трех биткойнов за информацию, ведущую к восстановлению украденных средств.
Что должны сделать пострадавшие пользователи после раскрытия уязвимости?
Пострадавшим пользователям настоятельно рекомендуется обновить программное обеспечение до последней версии и проверить журналы активности своих узлов на наличие признаков несанкционированного доступа.
Кто был отмечен за ответственное раскрытие уязвимости?
Крейг Роу, разработчик Sparrow Wallet, вместе с членами команды Bitcoin Red Team, были отмечены за ответственное раскрытие уязвимости BTCPay Server.