A BTCPay Server korlátozza a távoli Lightning hozzáférést a hitelesítő adatok kihasználása után
A BTCPay Server ideiglenesen korlátozta a Lightning Network csomópontokhoz való nyilvános távoli hozzáférést, amelyek Lightning Network Daemon (LND) szoftvert használnak. Ez a lépés egy kihasználást követően történt, ahol a támadók egy kritikus sebezhetőséget kihasználva szereztek hitelesítő adatokat és utaltak át pénzeket.
A korlátozás érinti a külső tárcákat, mint például a Zeus, megakadályozva őket abban, hogy BTCPay Server domainen vagy Tor onion címen keresztül csatlakozzanak Docker telepítéseken. A BTCPay jelezte, hogy a Lightning fizetések továbbra is működnek, és a távoli hozzáférés opciót visszaállítják, amint a biztonság garantált.
Sebezhetőségi részletek és enyhítés
A BTCPay Server 2.4.2-es verziója integrálja az LND 0.21.1-es verzióját, és automatikusan újragenerálja a macaroon hitelesítő adatokat a standard BTCPay telepítésekben. A projekt azt javasolta az üzemeltetőknek, hogy ellenőrizzék rendszereiket jogosulatlan fizetések, váratlan csatornazárások, fel nem ismert partnerek és az on-chain vagy Lightning egyenlegeikben tapasztalt eltérések szempontjából.
A BTCPay kijelentette, hogy a sebezhetőség lehetővé tette egy nem hitelesített távoli támadó számára, hogy megszerezze a „macaroon” hitelesítő fájlokat, amelyeket az LND, a Lightning Network egy implementációjának vezérlésére használnak. A projekt elmagyarázta, hogy ezek a kitett hitelesítő adatok lehetővé tehetik a támadóknak, hogy átvegyék az LND csomópont irányítását és mozgassák a hozzá tartozó pénzeszközöket.
A BTCPay azt is tanácsolta azoknak az üzemeltetőknek, akik az LND-t saját fordított proxyjukon, Tor szolgáltatásukon, továbbított portjukon vagy más független útvonalakon keresztül teszik közzé, hogy külön forgassák a hitelesítő adataikat. A projekt tisztázta, hogy a frissítés telepítése nem zárja le az üzemeltető által önállóan kezelt hozzáférési útvonalakat.
Szélesebb körű biztonsági kontextus és jelentett veszteségek
Ez az eset egy újabb biztonsági eseményt jelent, amely széles körben használt Bitcoinnal kapcsolatos termékeket érint, miután a Coldcard hardvertárca egy sebezhetőségét több mint 100 millió dolláros bejelentett veszteséggel hozták összefüggésbe. Mindkét incidens a Bitcoint támogató szoftvereket érintette, nem pedig a hálózat alapvető protokollját.
Legalább két üzemeltető nyilvánosan jelentett pénzügyi veszteségeket. A Foundation vezérigazgatója, Zach Herbert kijelentette, hogy a cég Lightning csomópontját leürítették. Később tisztázta, hogy bár a hot walletje érintetlen maradt, a Lightning csatornáit lezárták és a pénzeket elsöpörték. A Citadel21 Bitcoin kiadvány is arról számolt be, hogy a Lightning csomópontját leürítették. Egyik üzemeltető sem hozta nyilvánosságra az elvesztett összegek pontos mértékét.