El servidor BTCPay ha restringido temporalmente las conexiones remotas públicas a nodos de la Red Lightning que ejecutan el software Lightning Network Daemon (LND) después de que atacantes explotaran una vulnerabilidad crítica para obtener credenciales y mover fondos. 

BTCPay dijo que la restricción impide que carteras externas como Zeus se conecten mediante un dominio del servidor BTCPay o una dirección onion de Tor en implementaciones de Docker. BTCPay dijo que los pagos de Lightning pueden continuar y que planea restaurar la opción de acceso remoto cuando considere que es seguro. 

La versión 2.4.2 instala la versión de LND 0.21.1 y regenera automáticamente las credenciales de macaroon en instalaciones estándar de BTCPay. El proyecto recomendó a los operadores revisar pagos no autorizados, cierres inesperados de canales, pares desconocidos y discrepancias entre sus saldos en cadena o de Lightning.

La brecha de BTCPay es el incidente de seguridad más reciente relacionado con productos de Bitcoin ampliamente utilizados, tras una falla en una billetera hardware Coldcard vinculada a más de 100 millones de dólares en pérdidas confirmadas. Los incidentes separados afectaron al software que rodea a Bitcoin, en lugar de al protocolo subyacente de la red.

La actualización rota automáticamente las credenciales de Lightning

BTCPay dijo que la vulnerabilidad permitió que un atacante remoto no autenticado obtuviera archivos de credenciales de “macaroon” usados para controlar LND, una implementación de la Lightning Network. El proyecto dijo que las credenciales expuestas podrían permitir a los atacantes tomar el control de una node LND y mover sus fondos.

Según el aviso de seguridad del proyecto, la versión 2.4.2 instala la versión de LND 0.21.1 y regenera automáticamente las credenciales de macaroon en instalaciones estándar de BTCPay. Recomendó a los operadores revisar pagos no autorizados, cierres inesperados de canales, pares desconocidos y discrepancias entre sus registros y los saldos en cadena o de Lightning. 

BTCPay también dijo que los operadores que expongan LND a través de su propio proxy inverso, el servicio Tor, un puerto reenviado o otra ruta fuera de BTCPay deben rotar sus credenciales por separado. El proyecto dijo que instalar la actualización no cierra las rutas de acceso gestionadas de forma independiente por el operador. 

Al menos dos operadores informaron públicamente pérdidas. El CEO de la fundación, Zach Herbert, dijo que la node Lightning de la empresa de billeteras hardware se vació durante la noche. Más tarde aclaró que su billetera caliente no se vio afectada, mientras que sus canales de Lightning se cerraron y los fondos se barrieron. 

La publicación de Bitcoin Citadel21 también informó que su node Lightning había sido barrida. Ninguno de los operadores reveló la cantidad perdida. 

Revista: 10 cosas más raras que alguna vez se tokenizaron... incluyendo gases