Тяжелая неделя для Bitcoin-инфраструктуры стала еще хуже: новая критическая уязвимость в популярном платежном процессоре BTCPay Server позволила злоумышленникам украсть средства с Lightning узлов мерчантов. Атака затронула компании, использующие LND (Lightning Network Daemon), включая производителя аппаратных кошельков Foundation и Bitcoin-издание Citadel21.
BTCPay Server выпустил экстренное предупреждение, призвав всех пользователей LND немедленно обновиться до версии 2.4.2 или полностью отключить серверы до установки патча.
BTCPay Server — это популярный open-source платежный процессор, позволяющий мерчантам принимать Bitcoin и Lightning платежи без посредников. В отличие от кастодиальных решений, BTCPay дает продавцам полный контроль над своими средствами, работая как самостоятельный узел.
Платформа широко используется в Bitcoin-экосистеме благодаря:
Именно популярность BTCPay среди мерчантов делает эту уязвимость особенно опасной — под угрозой оказались тысячи бизнесов, принимающих Bitcoin-платежи.
Уязвимость позволила неаутентифицированному удаленному злоумышленнику получить доступ к критическим файлам credentials, известным как .macaroon файлы. Эти файлы представляют собой токены авторизации, которые предоставляют программному обеспечению разрешение на взаимодействие с LND Lightning узлом.
Macaroon файлы в LND — это криптографические токены, определяющие уровень доступа к узлу. Компрометация этих файлов равносильна передаче полного контроля над Lightning узлом злоумышленнику.
LND использует macaroon файлы для разграничения прав доступа:
Злоумышленники получили доступ к admin macaroon файлам, что позволило им полностью контролировать скомпрометированные узлы и выводить средства.
Хотя BTCPay Server не раскрыл точное количество пострадавших пользователей и общую сумму украденных средств, несколько известных компаний публично подтвердили, что стали жертвами атаки.
Foundation, компания-производитель популярных аппаратных кошельков Passport, стала одной из наиболее заметных жертв. Главный исполнительный директор Зак Герберт подтвердил, что злоумышленники опустошили Lightning узел компании через BTCPay Server.
«Злоумышленники опустошили BTCPay Lightning узел нашей компании за ночь, закрыв каналы и выведя средства», — заявил Герберт. При этом он отметил, что on-chain hot wallet BTCPay остался нетронутым.
Этот инцидент особенно ироничен, учитывая, что Foundation специализируется на безопасности Bitcoin-хранения. Компания использует BTCPay для приема Lightning платежей от клиентов.
Citadel21, популярное Bitcoin-издание, управляемое псевдонимным комментатором hodlonaut, также сообщило о компрометации своего Lightning узла. Однако издание отметило, что на узле хранилась незначительная сумма средств.
Hodlonaut, известный в Bitcoin-сообществе своей активностью и адвокацией, публично подтвердил инцидент, что привлекло дополнительное внимание к проблеме безопасности.
Анализ инцидента показывает четкую последовательность действий злоумышленников:
Важно отметить, что атака была активно эксплуатируемой — это не теоретическая уязвимость, а реальная угроза, которая уже привела к потере средств.
BTCPay Server четко разграничил scope уязвимости, чтобы избежать паники среди пользователей:
Ключевое уточнение: уязвимость специфична для LND. Пользователи других Lightning реализаций или те, кто не использует Lightning вообще, не подвержены риску.
BTCPay Server выпустил четкие инструкции для всех пользователей:
Хотя вы не подвержены этой конкретной уязвимости, BTCPay все равно рекомендует обновиться до версии 2.4.2 для получения других улучшений безопасности.
BTCPay Server поблагодарил членов Bitcoin Red Team за ответственное раскрытие уязвимости и помощь в анализе. В команду вошли:
Bitcoin Red Team — это инициативная группа исследователей безопасности, которая недавно провела масштабный аудит Bitcoin-экосистемы, обнаружив тысячи уязвимостей. Их работа демонстрирует важность проактивного подхода к безопасности в децентрализованной экосистеме.
Ответственное раскрытие уязвимостей — критически важная практика в open-source разработке. Исследователи дают разработчикам время на создание патча до публичного раскрытия деталей уязвимости.
Этот инцидент стал частью тревожной серии проблем безопасности в Bitcoin-экосистеме за последнюю неделю:
Эта серия инцидентов поднимает важные вопросы о зрелости безопасности Bitcoin-инфраструктуры и необходимости более тщательного аудита критических компонентов.
Инцидент с BTCPay Server содержит важные уроки для всех, кто принимает Bitcoin-платежи или оперирует Lightning узлами:
Open-source программное обеспечение требует постоянного обслуживания. Установите процесс регулярного обновления и мониторинга уведомлений о безопасности.
Не храните большие суммы на hot wallets. Используйте cold storage для основных средств и оставляйте на горячих кошельках только необходимый операционный баланс.
Настройте алерты для подозрительной активности на ваших узлах. Раннее обнаружение атаки может минимизировать потери.
Не полагайтесь на единственную точку отказа. Рассмотрите использование нескольких платежных процессоров или Lightning реализаций.
Этот инцидент, вероятно, ускорит развитие нескольких направлений:
Критическая инфраструктура, такая как BTCPay Server, будет подвергаться более тщательному и регулярному аудиту безопасности со стороны независимых исследователей.
Разработчики будут работать над упрощением процесса обновления, возможно, внедряя автоматические обновления для критических патчей безопасности.
Появятся более sophisticated инструменты для мониторинга Lightning узлов и обнаружения аномальной активности в реальном времени.
Сообщество будет инвестировать больше ресурсов в обучение мерчантов и операторов узлов best practices безопасности.
Помимо немедленного обновления, мерчанты должны рассмотреть следующие долгосрочные меры:
Инцидент с BTCPay Server — еще одно напоминание о том, что безопасность в криптовалютной экосистеме никогда не бывает завершенной задачей. Это непрерывный процесс, требующий бдительности, быстрого реагирования и постоянного совершенствования.
Позитивные моменты в этой ситуации:
Для мерчантов этот инцидент служит суровым напоминанием о важности proactive подхода к безопасности. Простые меры, такие как регулярные обновления и мониторинг, могут предотвратить значительные потери.
Для экосистемы в целом это возможность укрепить практики безопасности и создать более устойчивую инфраструктуру для будущих лет. Каждый обнаруженный и исправленный баг делает Bitcoin сильнее.
В мире open-source разработки безопасность — это коллективная ответственность. Каждый участник экосистемы, от разработчиков до конечных пользователей, играет важную роль в создании безопасной среды для всех.
Пока BTCPay Server готовит полный postmortem инцидента, который будет опубликован в ближайшие дни, пользователям важно оставаться бдительными и следовать официальным рекомендациям. Прозрачность и открытость в вопросах безопасности — ключ к доверию и устойчивому развитию Bitcoin-экосистемы.
«Безопасность — это не продукт, который можно купить однажды, а процесс, который нужно поддерживать постоянно. В open-source мире каждый из нас является частью этого процесса».
— Брюс Шнайер, известный криптограф и эксперт по безопасности
