BTCPay Server đã tạm thời hạn chế các kết nối từ xa công khai đến các nút Lightning Network chạy phần mềm Lightning Network Daemon (LND) sau khi kẻ tấn công khai thác một lỗ hổng nghiêm trọng để lấy thông tin đăng nhập và chuyển tiền.
BTCPay cho biết biện pháp hạn chế này nhằm ngăn các ví bên ngoài như Zeus kết nối thông qua tên miền của BTCPay Server hoặc địa chỉ onion Tor trong các triển khai Docker. BTCPay cho biết các khoản thanh toán Lightning vẫn có thể tiếp tục và hãng dự kiến sẽ khôi phục tùy chọn truy cập từ xa khi hãng cho rằng việc này an toàn.
Phiên bản 2.4.2 cài đặt LND phiên bản 0.21.1 và tự động tạo lại thông tin xác thực macaroon trên các cài đặt BTCPay tiêu chuẩn. Dự án khuyến nghị các nhà khai thác kiểm tra các khoản thanh toán trái phép, việc đóng kênh ngoài dự kiến, các peer lạ và sự chênh lệch giữa số dư onchain hoặc Lightning của họ.
Vụ xâm nhập BTCPay là sự cố bảo mật mới nhất liên quan đến các sản phẩm Bitcoin được sử dụng rộng rãi, sau một lỗ hổng trên ví phần cứng Coldcard gắn với hơn 100 triệu USD thiệt hại đã được xác nhận. Các sự cố riêng lẻ này ảnh hưởng đến phần mềm xung quanh Bitcoin chứ không phải giao thức nền tảng của mạng.
Tự động luân chuyển thông tin xác thực Lightning
BTCPay cho biết lỗ hổng này cho phép một kẻ tấn công từ xa không cần xác thực lấy được các tệp “macaroon” được dùng để điều khiển LND, một triển khai của Lightning Network. Dự án cho biết các thông tin xác thực bị lộ có thể cho phép kẻ tấn công chiếm quyền điều khiển một nút LND và chuyển số tiền của nút đó đi.
Theo bản khuyến nghị bảo mật của dự án, phiên bản 2.4.2 cài đặt LND phiên bản 0.21.1 và tự động tạo lại thông tin xác thực macaroon trên các cài đặt BTCPay tiêu chuẩn. Dự án khuyến nghị các nhà khai thác kiểm tra các khoản thanh toán trái phép, việc đóng kênh ngoài dự kiến, các peer lạ và sự chênh lệch giữa hồ sơ của họ với số dư onchain hoặc Lightning.
BTCPay cũng cho biết các nhà khai thác đang đưa LND ra công khai thông qua reverse proxy của riêng họ, dịch vụ Tor, cổng chuyển tiếp, hoặc một tuyến khác nằm ngoài BTCPay phải tự luân chuyển thông tin xác thực riêng. Dự án cho biết việc cài đặt bản cập nhật không đóng các tuyến truy cập do chính nhà khai thác quản lý độc lập.
Ít nhất hai nhà khai thác công khai báo cáo đã bị lỗ. Giám đốc điều hành của Foundation, Zach Herbert, cho biết công ty ví phần cứng đó đã bị rút cạn nút Lightning qua đêm. Ông sau đó làm rõ rằng ví nóng của họ không bị ảnh hưởng, trong khi các kênh Lightning đã bị đóng và số tiền được quét đi.
Tờ xuất bản Bitcoin Citadel21 cũng đưa tin rằng nút Lightning của họ đã bị quét. Cả hai nhà khai thác đều không công bố số tiền bị mất.
Tạp chí: 10 điều kỳ lạ nhất từng được mã hóa thành token... bao gồm cả hơi xì
