Критическая уязвимость BTCPay Server: хакеры опустошили Lightning узлы мерчантов

Тяжелая неделя для Bitcoin-инфраструктуры стала еще хуже: новая критическая уязвимость в популярном платежном процессоре BTCPay Server позволила злоумышленникам украсть средства с Lightning узлов мерчантов. Атака затронула компании, использующие LND (Lightning Network Daemon), включая производителя аппаратных кошельков Foundation и Bitcoin-издание Citadel21.

BTCPay Server выпустил экстренное предупреждение, призвав всех пользователей LND немедленно обновиться до версии 2.4.2 или полностью отключить серверы до установки патча.

🔧 Что такое BTCPay Server и почему это важно

BTCPay Server — это популярный open-source платежный процессор, позволяющий мерчантам принимать Bitcoin и Lightning платежи без посредников. В отличие от кастодиальных решений, BTCPay дает продавцам полный контроль над своими средствами, работая как самостоятельный узел.

Платформа широко используется в Bitcoin-экосистеме благодаря:

  • Полной самокастодиальности — мерчанты контролируют свои приватные ключи
  • Отсутствию комиссий — нет платы за обработку транзакций
  • Поддержке Lightning Network — мгновенные платежи с минимальными комиссиями
  • Интеграции с популярными e-commerce платформами — WooCommerce, Shopify и другие

Именно популярность BTCPay среди мерчантов делает эту уязвимость особенно опасной — под угрозой оказались тысячи бизнесов, принимающих Bitcoin-платежи.

🔓 Технические детали уязвимости: macaroon файлы под угрозой

Уязвимость позволила неаутентифицированному удаленному злоумышленнику получить доступ к критическим файлам credentials, известным как .macaroon файлы. Эти файлы представляют собой токены авторизации, которые предоставляют программному обеспечению разрешение на взаимодействие с LND Lightning узлом.

Macaroon файлы в LND — это криптографические токены, определяющие уровень доступа к узлу. Компрометация этих файлов равносильна передаче полного контроля над Lightning узлом злоумышленнику.

Как работает система macaroon в LND

LND использует macaroon файлы для разграничения прав доступа:

  • Admin macaroon — полный контроль над узлом, включая перемещение средств
  • Readonly macaroon — только просмотр информации
  • Invoice macaroon — создание и управление инвойсами

Злоумышленники получили доступ к admin macaroon файлам, что позволило им полностью контролировать скомпрометированные узлы и выводить средства.

💰 Масштаб атаки: кто пострадал

Хотя BTCPay Server не раскрыл точное количество пострадавших пользователей и общую сумму украденных средств, несколько известных компаний публично подтвердили, что стали жертвами атаки.

Foundation: производитель аппаратных кошельков

Foundation, компания-производитель популярных аппаратных кошельков Passport, стала одной из наиболее заметных жертв. Главный исполнительный директор Зак Герберт подтвердил, что злоумышленники опустошили Lightning узел компании через BTCPay Server.

«Злоумышленники опустошили BTCPay Lightning узел нашей компании за ночь, закрыв каналы и выведя средства», — заявил Герберт. При этом он отметил, что on-chain hot wallet BTCPay остался нетронутым.

Этот инцидент особенно ироничен, учитывая, что Foundation специализируется на безопасности Bitcoin-хранения. Компания использует BTCPay для приема Lightning платежей от клиентов.

Citadel21: Bitcoin-издание

Citadel21, популярное Bitcoin-издание, управляемое псевдонимным комментатором hodlonaut, также сообщило о компрометации своего Lightning узла. Однако издание отметило, что на узле хранилась незначительная сумма средств.

Hodlonaut, известный в Bitcoin-сообществе своей активностью и адвокацией, публично подтвердил инцидент, что привлекло дополнительное внимание к проблеме безопасности.

⚙️ Механика атаки: как злоумышленники получили доступ

Анализ инцидента показывает четкую последовательность действий злоумышленников:

  1. Обнаружение уязвимости: Злоумышленники нашли способ обойти аутентификацию в BTCPay Server
  2. Получение macaroon файлов: Используя уязвимость, они скачали .macaroon файлы с серверов жертв
  3. Подключение к LND: С помощью полученных credentials они подключились к Lightning узлам
  4. Вывод средств: Злоумышленники закрыли каналы и вывели все доступные средства

Важно отметить, что атака была активно эксплуатируемой — это не теоретическая уязвимость, а реальная угроза, которая уже привела к потере средств.

🛡️ Что затронуто, а что нет

BTCPay Server четко разграничил scope уязвимости, чтобы избежать паники среди пользователей:

Затронутые системы

  • LND Lightning узлы — основная цель атаки
  • On-chain кошельки внутри LND — средства в собственном on-chain кошельке LND также под угрозой
  • Все версии BTCPay до 2.4.2 — использующие LND

Незатронутые системы

  • Стандартные on-chain кошельки BTCPay — включая hot wallets, сгенерированные внутри BTCPay
  • Другие Lightning реализации — c-lightning, Eclair и другие не подвержены этой уязвимости
  • Серверы без Lightning — если вы не используете Lightning, вы не затронуты

Ключевое уточнение: уязвимость специфична для LND. Пользователи других Lightning реализаций или те, кто не использует Lightning вообще, не подвержены риску.

🚨 Срочные рекомендации: что делать прямо сейчас

BTCPay Server выпустил четкие инструкции для всех пользователей:

Для пользователей LND

  1. Немедленно обновитесь до версии 2.4.2 — это критический патч безопасности
  2. Если обновление невозможно — полностью отключите BTCPay Server до установки патча
  3. Проверьте активность узла — убедитесь, что не было несанкционированных транзакций
  4. Смените macaroon файлы — после обновления сгенерируйте новые credentials

Для пользователей других Lightning реализаций

Хотя вы не подвержены этой конкретной уязвимости, BTCPay все равно рекомендует обновиться до версии 2.4.2 для получения других улучшений безопасности.

🔍 Роль Bitcoin Red Team в обнаружении уязвимости

BTCPay Server поблагодарил членов Bitcoin Red Team за ответственное раскрытие уязвимости и помощь в анализе. В команду вошли:

  • Craig Raw — разработчик Sparrow Wallet
  • Rob Hamilton — CEO AnchorWatch
  • Calle — Bitcoin-разработчик
  • Evan Kaloudis — основатель Zeus Wallet

Bitcoin Red Team — это инициативная группа исследователей безопасности, которая недавно провела масштабный аудит Bitcoin-экосистемы, обнаружив тысячи уязвимостей. Их работа демонстрирует важность проактивного подхода к безопасности в децентрализованной экосистеме.

Ответственное раскрытие уязвимостей — критически важная практика в open-source разработке. Исследователи дают разработчикам время на создание патча до публичного раскрытия деталей уязвимости.

📊 Контекст: неделя уязвимостей в Bitcoin-инфраструктуре

Этот инцидент стал частью тревожной серии проблем безопасности в Bitcoin-экосистеме за последнюю неделю:

  • Coldcard (30 июля) — уязвимость в генерации ключей привела к хищению $89 миллионов
  • Zeus Wallet (5 августа) — кибератака на инфраструктуру кошелька
  • BTCPay Server (8 августа) — текущий инцидент с Lightning узлами

Эта серия инцидентов поднимает важные вопросы о зрелости безопасности Bitcoin-инфраструктуры и необходимости более тщательного аудита критических компонентов.

🎯 Уроки для мерчантов и операторов узлов

Инцидент с BTCPay Server содержит важные уроки для всех, кто принимает Bitcoin-платежи или оперирует Lightning узлами:

Регулярные обновления критичны

Open-source программное обеспечение требует постоянного обслуживания. Установите процесс регулярного обновления и мониторинга уведомлений о безопасности.

Минимизируйте поверхность атаки

Не храните большие суммы на hot wallets. Используйте cold storage для основных средств и оставляйте на горячих кошельках только необходимый операционный баланс.

Мониторинг активности

Настройте алерты для подозрительной активности на ваших узлах. Раннее обнаружение атаки может минимизировать потери.

Диверсификация

Не полагайтесь на единственную точку отказа. Рассмотрите использование нескольких платежных процессоров или Lightning реализаций.

🔮 Будущее безопасности Bitcoin-платежей

Этот инцидент, вероятно, ускорит развитие нескольких направлений:

Улучшение аудита безопасности

Критическая инфраструктура, такая как BTCPay Server, будет подвергаться более тщательному и регулярному аудиту безопасности со стороны независимых исследователей.

Автоматизация обновлений

Разработчики будут работать над упрощением процесса обновления, возможно, внедряя автоматические обновления для критических патчей безопасности.

Улучшение мониторинга

Появятся более sophisticated инструменты для мониторинга Lightning узлов и обнаружения аномальной активности в реальном времени.

Образовательные инициативы

Сообщество будет инвестировать больше ресурсов в обучение мерчантов и операторов узлов best practices безопасности.

💡 Практические шаги для защиты

Помимо немедленного обновления, мерчанты должны рассмотреть следующие долгосрочные меры:

Архитектурные решения

  • Изоляция сред — запускайте BTCPay Server в изолированной среде с ограниченным доступом
  • Мультисиг — используйте мультисиг-схемы для крупных сумм
  • Резервное копирование — регулярно создавайте и тестируйте резервные копии

Операционные процедуры

  • Лимиты каналов — устанавливайте разумные лимиты на Lightning каналы
  • Регулярный аудит — периодически проверяйте конфигурацию и активность узлов
  • План реагирования — имейте готовый план действий на случай инцидентов безопасности

💎 Заключение: зрелость через испытания

Инцидент с BTCPay Server — еще одно напоминание о том, что безопасность в криптовалютной экосистеме никогда не бывает завершенной задачей. Это непрерывный процесс, требующий бдительности, быстрого реагирования и постоянного совершенствования.

Позитивные моменты в этой ситуации:

  • Быстрое обнаружение — уязвимость была выявлена и раскрыта ответственно
  • Оперативная реакция — BTCPay быстро выпустил патч и четкие инструкции
  • Прозрачность — компания открыто информировала пользователей о проблеме
  • Сообщество в действии — Bitcoin Red Team и другие исследователи активно помогают

Для мерчантов этот инцидент служит суровым напоминанием о важности proactive подхода к безопасности. Простые меры, такие как регулярные обновления и мониторинг, могут предотвратить значительные потери.

Для экосистемы в целом это возможность укрепить практики безопасности и создать более устойчивую инфраструктуру для будущих лет. Каждый обнаруженный и исправленный баг делает Bitcoin сильнее.

В мире open-source разработки безопасность — это коллективная ответственность. Каждый участник экосистемы, от разработчиков до конечных пользователей, играет важную роль в создании безопасной среды для всех.

Пока BTCPay Server готовит полный postmortem инцидента, который будет опубликован в ближайшие дни, пользователям важно оставаться бдительными и следовать официальным рекомендациям. Прозрачность и открытость в вопросах безопасности — ключ к доверию и устойчивому развитию Bitcoin-экосистемы.

«Безопасность — это не продукт, который можно купить однажды, а процесс, который нужно поддерживать постоянно. В open-source мире каждый из нас является частью этого процесса».

— Брюс Шнайер, известный криптограф и эксперт по безопасности

10.08.2026, 01:59