Das Projekt hat nicht offengelegt, wie viele Nutzer betroffen waren oder wie viel Bitcoin entwendet wurde.
Der Fehler ermöglichte es einem nicht authentifizierten Remote-Angreifer, „.macaroon“-Dateien zu erhalten – also Anmeldeinformationen, die Software die Berechtigung geben, mit einem LND-Lightning-Knoten zu interagieren. BTCPay sagte, dass die von ihm überprüften Angriffe genau diese Dateien zum Ziel hatten, die anschließend genutzt werden konnten, um die Kontrolle über den Knoten zu übernehmen und Gelder zu verschieben.
Der Hersteller von Hardware-Wallets, Foundation, gehörte zu den Opfern. Chief Executive Zach Herbert sagte, Angreifer hätten das BTCPay-Lightning-Konto des Unternehmens über Nacht geleert, seine Kanäle geschlossen und die Gelder abgefischt. Seine BTCPay-On-Chain-Hot-Wallets waren unberührt.
Citadel21, das von dem Pseudonym-Kommentator hodlonaut betriebene Bitcoin-Medium, berichtete ebenfalls, dass sein Lightning-Knoten abgefischt wurde, obwohl dort nur wenig Geld gehalten worden sei.
Die Schwachstelle war bereits von Mitgliedern des Bitcoin Red Team an BTCPay gemeldet worden – einer Gruppe von Entwicklern, die diese Woche begonnen hat, KI-Modelle auf Bitcoin-Codebasen anzusetzen und seitdem Tausende Erkenntnisse in hunderten Projekten eingereicht hat.
Mehr lesen: Bitcoin-Entwickler melden 85 kritische Bugs in einer „extrem schlechten“ Situation.
$BTC Pay bedankte sich bei Red-Team-Mitgliedern Craig Raw, Rob Hamilton, Calle und Evan Kaloudis dafür, dass sie das Problem verantwortungsvoll offengelegt und bei der Analyse geholfen haben.
Der angegebene Grund der Gruppe, ihre Findings schnell zu veröffentlichen, war, dass außerhalb der Gruppe dieselben Bugs auftauchen würden, und dass, bis $BTC Pay seine öffentliche Warnung herausgab, Angreifer bereits genau diese Schwachstelle gegen Live-Server ausnutzten.
In der Zwischenzeit hat btcPay den Umfang nach seiner ersten Meldung eingegrenzt und erklärt, dass seine standardmäßigen On-Chain-Wallets, einschließlich Hot-Wallets, die innerhalb von BTCPay generiert werden, nicht von dem Credential-Fehler betroffen sind.
Die Exposition gilt speziell für Deployments, die LND verwenden, und Gelder, die in der On-Chain-Wallet von LND selbst gehalten werden, können weiterhin gefährdet sein, weil sie unter dem kompromittierten Lightning-Knoten liegen.
$BTC Pay hat die technischen Details der Schwachstelle noch nicht veröffentlicht und sagt, Betreiber bräuchten Zeit, um die Patches einzuspielen. Ein vollständiger Postmortem-Bericht steht in den kommenden Tagen an
Der Fehler ermöglichte es einem nicht authentifizierten Remote-Angreifer, „.macaroon“-Dateien zu erhalten – also Anmeldeinformationen, die Software die Berechtigung geben, mit einem LND-Lightning-Knoten zu interagieren. BTCPay sagte, dass die von ihm überprüften Angriffe genau diese Dateien zum Ziel hatten, die anschließend genutzt werden konnten, um die Kontrolle über den Knoten zu übernehmen und Gelder zu verschieben.
Der Hersteller von Hardware-Wallets, Foundation, gehörte zu den Opfern. Chief Executive Zach Herbert sagte, Angreifer hätten das BTCPay-Lightning-Konto des Unternehmens über Nacht geleert, seine Kanäle geschlossen und die Gelder abgefischt. Seine BTCPay-On-Chain-Hot-Wallets waren unberührt.
Citadel21, das von dem Pseudonym-Kommentator hodlonaut betriebene Bitcoin-Medium, berichtete ebenfalls, dass sein Lightning-Knoten abgefischt wurde, obwohl dort nur wenig Geld gehalten worden sei.
Die Schwachstelle war bereits von Mitgliedern des Bitcoin Red Team an BTCPay gemeldet worden – einer Gruppe von Entwicklern, die diese Woche begonnen hat, KI-Modelle auf Bitcoin-Codebasen anzusetzen und seitdem Tausende Erkenntnisse in hunderten Projekten eingereicht hat.
Mehr lesen: Bitcoin-Entwickler melden 85 kritische Bugs in einer „extrem schlechten“ Situation.
$BTC Pay bedankte sich bei Red-Team-Mitgliedern Craig Raw, Rob Hamilton, Calle und Evan Kaloudis dafür, dass sie das Problem verantwortungsvoll offengelegt und bei der Analyse geholfen haben.
Der angegebene Grund der Gruppe, ihre Findings schnell zu veröffentlichen, war, dass außerhalb der Gruppe dieselben Bugs auftauchen würden, und dass, bis $BTC Pay seine öffentliche Warnung herausgab, Angreifer bereits genau diese Schwachstelle gegen Live-Server ausnutzten.
In der Zwischenzeit hat btcPay den Umfang nach seiner ersten Meldung eingegrenzt und erklärt, dass seine standardmäßigen On-Chain-Wallets, einschließlich Hot-Wallets, die innerhalb von BTCPay generiert werden, nicht von dem Credential-Fehler betroffen sind.
Die Exposition gilt speziell für Deployments, die LND verwenden, und Gelder, die in der On-Chain-Wallet von LND selbst gehalten werden, können weiterhin gefährdet sein, weil sie unter dem kompromittierten Lightning-Knoten liegen.
$BTC Pay hat die technischen Details der Schwachstelle noch nicht veröffentlicht und sagt, Betreiber bräuchten Zeit, um die Patches einzuspielen. Ein vollständiger Postmortem-Bericht steht in den kommenden Tagen an