BTCPay предупреждает: боты атакуют открытые Lightning-ноды для получения контроля

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
BTCPay Server предупредил, что автоматизированные боты проверяют вручную открытые Lightning-ноды на уязвимость, возникающую при перезапуске и способную дать административный контроль. Это происходит после августовской уязвимости, которую злоумышленники использовали для кражи учётных данных и опустошения кошельков продавцов. Версия 2.4.4 устраняет этот путь, но кастомные обратные прокси остаются уязвимыми, пока операторы не уберут публичные маршруты LND.
Ключевые факты
- BTCPay Server сообщает, что боты проверяют вручную открытые Lightning-ноды на уязвимость, возникающую при перезапуске и способную дать административный контроль.
- Версия 2.4.4, выпущенная 7 сентября, устраняет условия, лежащие в основе новейшего пути атаки.
- 7 августа BTCPay признал, что злоумышленники использовали уязвимость, затрагивающую все версии до 2.4.2, для получения файлов macaroon LND и вывода средств.
- BTCPay предложил вознаграждение в размере 10% от возвращённых биткоинов, но не более 3 BTC, что на тот момент составляло около $190 000.
Уязвимость при перезапуске
Новейший механизм отличается от уязвимости, использованной в августе, но может привести к аналогичному результату: злоумышленник получает учётные данные, позволяющие контролировать ноду LND. BTCPay сообщил, что уязвимость возникает в короткий промежуток после перезапуска LND, пока кошелёк остаётся заблокированным. В этот период целевой метод смены пароля не требует macaroon — учётных данных, которые LND обычно использует для авторизации административных действий. Старые LND-кошельки BTCPay усугубляли риск, используя общий пароль по умолчанию. Злоумышленник, который смог бы добраться до интерфейса раньше внутреннего разблокировщика BTCPay, потенциально мог бы первым отправить этот пароль, заменить его и запросить административный macaroon, дающий контроль над нодой.
Августовская кража и ответ
Возобновившееся зондирование продолжает трудный период в сфере безопасности для BTCPay, который 7 августа признал, что злоумышленники использовали уязвимость, затрагивающую все версии до 2.4.2. Эта уязвимость позволяла неаутентифицированным злоумышленникам получать файлы macaroon LND и использовать их для вывода средств. Стандартные ончейн-кошельки BTCPay не пострадали. Несколько дней спустя проект и его сторонники предложили вознаграждение в размере 10% от возвращённых биткоинов, но не более 3 BTC, что на тот момент составляло около $190 000. BTCPay также привлёк биржи, компании по аналитике блокчейна и правоохранительные органы для отслеживания украденных средств.
Меры версии 2.4.4
Версия 2.4.4, выпущенная 7 сентября, устраняет условия, лежащие в основе новейшего пути атаки. Новые LND-кошельки получают уникальные случайные пароли, а старые установки, использующие общие учётные данные, мигрируются, и их пароли меняются. Кастомные обратные прокси остаются уязвимыми, пока операторы не уберут публичные маршруты LND и не проведут аудит доступа. BTCPay не сообщал об успешном захвате контроля в результате новой активности и не связывал ботов со злоумышленниками, стоящими за августовскими кражами.