Настоящая проблема BTCPay заключалась не в коде: дело было в паролях по умолчанию

После кражи средств в августе BTCPay Server обнаружил, что истинное слабое место — общий пароль между узлами Lightning.

BTCPay Server, самый популярный в экосистеме Bitcoin саморазмещаемый процессор платежей, 8 сентября прошлого года опубликовал версию 2.4.4 своего ПО. Она выходит спустя месяц после того, как критическая уязвимость позволила злоумышленникам опустошать счета операторов, похищая учетные данные сети второго уровня (L2) Bitcoin Lightning Network (LN).

Новая версия BTCPay Server не только закрывает эту брешь, но и радикально меняет то, как сервер хранит и защищает свои пароли и ключи доступа.

В августе удалённый злоумышленник без аутентификации использовал уязвимость в Lightning Network и извлёк файлы учетных данных под названием «.macaroon» — аналог мастер-ключа LND (Lightning Network Daemon, эталонное ПО для узлов LN).

С этими учетными данными «.macaroon» атакующий вывел средства с нескольких пострадавших операторов. BTCPay Server подтвердил кражу средств и исправил исходную уязвимость в версии 2.4.2, а также временно ограничил внешний доступ к этому интерфейсу, как сообщали CriptoNoticias.

Известный на X под ником hodlonaut, основатель культурного биткоин-издания Citadel21, — именно он сообщил об одном из первых опустошённых узлов LN.

По снимку экрана со своего собственного узла он предположил, что слив мог составлять 174.245 сатоши (около 132 долларов по текущему курсу), что соответствует транзакции несанкционированного вывода.

$BTC #news