BTCPay-Server-Unterstützer bieten Bergungsprämie nach Lightning-Wallet-Exploit
Unterstützer des BTCPay-Servers haben zugesagt, eine Prämie in Höhe von 10% der zurückerlangten gestohlenen Gelder zu zahlen, nachdem ein kritischer Exploit abgewehrt wurde; sie ist auf 3 BTC gedeckelt, falls alle Gelder zurückgegeben werden.
Die Schwachstelle betraf jede BTCPay-Server-Version vor 2.4.2, einschließlich Release Candidates. Sie ermöglichte es Angreifern, LND-Administrator-Macaroons zu erhalten – Authentifizierungsdaten, die vollen Zugriff auf verbundene Lightning-Wallets gewähren. Mehrere Nutzer berichteten, dass ihre Lightning-Nodes geleert wurden, obwohl BTCPay die Gesamtschäden oder die Anzahl der betroffenen Server nicht offengelegt hat.
Version 2.4.2 behebt die Schwachstelle. Nutzer ohne Lightning oder solche, die andere Lightning-Implementierungen betreiben, waren von diesem spezifischen Risiko nicht betroffen, während die On-Chain-Wallets von BTCPay – einschließlich Hot Wallets – unbeeinträchtigt waren.
Die BTCPay-Server-Stiftung wird außerdem jeweils 0,21 BTC an den Entwickler von Sparrow Wallet, Craig Raw, sowie an den Bitcoin-Red-Team-Fonds für die Entdeckung und die vertrauliche Meldung des Fehlers spenden. BTCPay bereitet einen vollständigen Postmortem-Bericht vor und stärkt seine Code-Scanning- und Review-Verfahren.
Das Projekt warnte, dass Künstliche Intelligenz die Kosten für die Prüfung großer Codebasen auf Schwachstellen senkt und damit sowohl Angreifern als auch Verteidigern leistungsfähigere Sicherheitswerkzeuge an die Hand gibt. $BTC