BTCPay Server ограничава отдалечения достъп до Lightning след експлойт на идентификационни данни
BTCPay Server временно ограничи достъпа до публични отдалечени връзки към възли на Lightning Network, използващи софтуер Lightning Network Daemon (LND). Това действие е в резултат на експлойт, при който нападатели са използвали критична уязвимост, за да придобият идентификационни данни и да прехвърлят средства.
Ограничението засяга външни портфейли, като Zeus, като им пречи да се свързват чрез домейн на BTCPay Server или Tor onion адрес при внедряване на Docker. От BTCPay посочиха, че плащанията с Lightning остават функционални и че опцията за отдалечен достъп ще бъде възстановена, след като сигурността бъде гарантирана.
Подробности за уязвимостта и смекчаване на риска
Версия 2.4.2 на BTCPay Server интегрира LND версия 0.21.1 и автоматично генерира отново идентификационни данни за macaroon при стандартни инсталации на BTCPay. Проектът препоръча на операторите да проверят системите си за неоторизирани плащания, неочаквани затваряния на канали, неразпознати партньори и несъответствия в техните on-chain или Lightning баланси.
От BTCPay заявиха, че уязвимостта е позволила на неоторизиран отдалечен нападател да получи файлове с идентификационни данни „macaroon“, които се използват за контрол на LND, имплементация на Lightning Network. От проекта обясниха, че тези изложени идентификационни данни могат да позволят на нападателите да получат контрол над LND възел и да преместят свързаните с него средства.
BTCPay също така посъветва операторите, които излагат LND чрез собствен обратен прокси, Tor услуга, пренасочен порт или други независими маршрути, да ротират своите идентификационни данни отделно. От проекта уточниха, че инсталирането на актуализацията не затваря маршрутите за достъп, управлявани независимо от оператора.
По-широк контекст на сигурността и докладвани загуби
Този инцидент бележи още едно събитие, свързано със сигурността, включващо широко използвани продукти, свързани с Биткойн, случващо се след като уязвимост в хардуерния портфейл Coldcard беше свързана с над 100 милиона долара докладвани загуби. И двата инцидента засегнаха софтуер, поддържащ Биткойн, а не фундаменталния протокол на мрежата.
Най-малко двама оператори публично съобщиха за финансови загуби. Главният изпълнителен директор на Foundation, Зак Хърбърт, заяви, че Lightning възелът на компанията е бил източен. По-късно той уточни, че докато горещият му портфейл е останал незасегнат, Lightning каналите му са били затворени и средствата са били изтеглени. Биткойн изданието Citadel21 също съобщи, че неговият Lightning възел е бил източен. Нито един от операторите не разкри конкретните загубени суми.