BTCPay varoval používateľov prevádzkujúcich LND, aby okamžite aktualizovali svoje systémy alebo odstavili servery. Dôvodom bolo odcudzenie prihlasovacích údajov, ktoré útočníkom umožňujú ovládať Lightning peňaženky a presúvať finančné prostriedky.
Útočníci zneužili kritickú zraniteľnosť v BTCPay Serveri na krádež prostriedkov z Lightning uzlov bežiacich na LND. To viedlo k urgentným výzvam na aktualizáciu na verziu 2.4.2 alebo odstavenie serverov. Chyba umožnila neautorizovaný prístup k súborom s povereniami LND „.macaroon“, čím útočníci získali kontrolu nad postihnutými Lightning uzlami a vyprázdnili ich kanály. Štandardné on-chain peňaženky BTCPay však zostali nedotknuté. Medzi obeťami boli výrobca hardvérových peňaženiek Foundation a bitcoinová publikácia Citadel21, ktoré ohlásili vyprázdnenie svojich Lightning uzlov. BTCPay a Bitcoin Red Team incident vyšetrujú a pripravujú kompletnú analýzu.
Náročný týždeň pre softvér Bitcoinu sa ešte zhoršuje. Tentoraz zasiahla táto udalosť obchodníkov, ktorí prijímajú platby Bitcoinom (BTC) cez Lightning Network – samostatnú sieť postavenú na Bitcoine pre okamžité a nízkonákladové transakcie.
Útočníci v piatok neskoro večer vyprázdnili Lightning uzly bežiace za BTCPay Serverom. Využili pritom kritickú zraniteľnosť, ktorá odhalila poverenia chrániace tieto uzly, uviedol tím v príspevku na sieti X.
BTCPay potvrdil krádež prostriedkov a vyzval všetkých, ktorí prevádzkujú LND (najpoužívanejší softvér na prevádzku Lightning uzla), aby okamžite aktualizovali na verziu 2.4.2 alebo odstavili server. Projekt zatiaľ neuviedol, koľko používateľov bolo zasiahnutých ani koľko bitcoinov bolo odcudzených.
Zraniteľnosť umožnila neautentifikovanému vzdialenému útočníkovi získať súbory „.macaroon“, čo sú poverenia, ktoré dávajú softvéru povolenie na interakciu s LND Lightning uzlom. BTCPay uviedol, že útoky, ktoré analyzovali, sa zameriavali práve na tieto súbory, ktoré potom mohli byť použité na prevzatie kontroly nad uzlom a presun finančných prostriedkov.
Medzi obeťami bol aj výrobca hardvérových peňaženiek Foundation. Generálny riaditeľ Zach Herbert uviedol, že útočníci cez noc vyprázdnili Lightning uzol BTCPay spoločnosti, zatvorili jeho kanály a zobrali všetky prostriedky. On-chain hot peňaženka BTCPay zostala nedotknutá. Bitcoinová publikácia Citadel21, ktorú vedie pseudonymný komentátor hodlonaut, tiež ohlásila vyprázdnenie svojho Lightning uzla, hoci uviedli, že tam bolo uložených len málo peňazí.
Zraniteľnosť už predtým nahlásili členovia Bitcoin Red Teamu – skupiny vývojárov, ktorá tento týždeň začala zameriavať modely umelej inteligencie na bitcoinové kódové základne a odvtedy podala tisíce zistení naprieč stovkami projektov. BTCPay poďakoval členom Red Teamu Craigovi Rawovi, Robovi Hamiltonovi, Callemu a Evanovi Kaloudisovi za zodpovedné zverejnenie problému a pomoc pri jeho analýze. Deklarovaným dôvodom skupiny pre rýchle zverejnenie zistení bolo, že aj iní by narazili na rovnaké chyby, a v čase, keď BTCPay vydal verejné varovanie, útočníci už túto zraniteľnosť zneužívali na živých serveroch.
Medzitým BTCPay počiatočný rozsah problému spresnil a uviedol, že jeho štandardné on-chain peňaženky, vrátane hot peňaženiek generovaných v rámci BTCPay, nie sú dotknuté chybou v povereniach. Expozícia sa týka konkrétne nasadení využívajúcich LND, a prostriedky uložené vo vlastnej on-chain peňaženke LND môžu byť stále v ohrození, pretože sú pod kompromitovaným Lightning uzlom. BTCPay zatiaľ nezverejnil technické detaily zraniteľnosti, pričom uviedol, že operátori potrebujú čas na aplikáciu záplaty. Kompletná posmrtná analýza sa očakáva v najbližších dňoch.
Pôvodný zdroj: CoinDesk



