O servidor BTCPay restringiu temporariamente conexões remotas públicas a nós da Lightning Network que executam o software Lightning Network Daemon (LND) depois que atacantes exploraram uma vulnerabilidade crítica para obter credenciais e movimentar fundos.
O BTCPay disse que a restrição impede que carteiras externas, como o Zeus, se conectem por meio de um domínio do BTCPay Server ou de um endereço onion do Tor em implantações no Docker. O BTCPay afirmou que os pagamentos via Lightning podem continuar e que planeja restaurar a opção de acesso remoto quando considerar isso seguro.
A versão 2.4.2 instala a versão do LND 0.21.1 e regenera automaticamente as credenciais do macaroon nas instalações padrão do BTCPay. O projeto orientou os operadores a verificarem pagamentos não autorizados, fechamentos de canais inesperados, pares desconhecidos e discrepâncias entre seus saldos na cadeia (onchain) ou no Lightning.
A violação da BTCPay é o incidente de segurança mais recente envolvendo produtos de Bitcoin amplamente usados, após uma falha em uma carteira-hardware Coldcard ligada a mais de US$ 100 milhões em perdas confirmadas. Os incidentes separados afetaram softwares em torno do Bitcoin, em vez do protocolo subjacente da rede.
A atualização rota automaticamente as credenciais do Lightning
A BTCPay disse que a vulnerabilidade permitiu que um atacante remoto não autenticado obtivesse arquivos de credenciais “macaroon” usados para controlar o LND, uma implementação da Lightning Network. O projeto afirmou que as credenciais expostas poderiam permitir que atacantes assumissem o controle de um nó LND e movessem seus fundos.
De acordo com o aviso de segurança do projeto, a versão 2.4.2 instala o LND versão 0.21.1 e regenera automaticamente as credenciais do macaroon nas instalações padrão do BTCPay. Ele recomendou que os operadores verificassem pagamentos não autorizados, fechamentos de canais inesperados, pares desconhecidos e discrepâncias entre seus registros e os saldos onchain ou do Lightning.
A BTCPay também disse que operadores que expõem o LND por meio do próprio proxy reverso, serviço Tor, porta encaminhada ou outra rota fora do BTCPay devem rotacionar suas credenciais separadamente. O projeto disse que instalar a atualização não fecha as rotas de acesso gerenciadas independentemente pelo operador.
Pelo menos dois operadores relataram publicamente perdas. O CEO da Fundação, Zach Herbert, disse que a carteira-hardware da empresa teve seu nó Lightning esvaziado durante a noite. Ele mais tarde esclareceu que sua hot wallet não foi afetada, enquanto seus canais Lightning foram fechados e os fundos foram varridos.
A publicação sobre Bitcoin Citadel21 também informou que seu nó Lightning foi esvaziado. Nenhum dos operadores revelou o valor perdido.
Revista: 10 coisas mais estranhas já tokenizadas... incluindo gases
