Уязвимость в BTCPay Server позволила вывести средства с Lightning-узлов
Сводка рынка от ИИ
Критическая уязвимость BTCPay Server активно эксплуатировалась для вывода средств с подключённых узлов Lightning путём злоупотребления сохранёнными учётными данными macaroon, при этом подтверждены потери у известных операторов. Инцидент подчёркивает операционную и защитную хрупкость в самостоятельной (self-hosted) инфраструктуре биткоин-эквайринга для мерчантов и может временно снизить доверие к платёжным стекам на базе Lightning. Срочные рекомендации обновить или отключить серверы могут нарушить доступность для мерчантов и усилить восприятие краткосрочных инфраструктурных рисков вокруг Bitcoin.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+0.22%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
BTCPay Server — open-source платёжный процессинг, которым пользуются тысячи биткоин-мерчантов по всему миру, — 7 августа выпустил срочное предупреждение о безопасности. По данным проекта, злоумышленники воспользовались критической уязвимостью и вывели средства с подключённых Lightning-узлов.
Проблема давала несанкционированный доступ к учётным данным Lightning-узла. По меньшей мере два известных участника биткоин-сообщества подтвердили, что их узлы были опустошены за ночь. Компания Foundation, выпускающая популярную линейку аппаратных кошельков, и hodlonaut, который ведёт биткоин-издание Citadel21, сообщили о принудительном закрытии Lightning-каналов и полном выводе средств. При этом их связанные hot-кошельки не пострадали, что сужает вектор атаки до особенностей того, как BTCPay Server обрабатывал аутентификацию Lightning-узлов.
Что пошло не так
Уязвимость была связана с учётными данными Lightning-узла, известными как macaroons. По сути это API-ключи, которые дают право выполнять действия на Lightning-узле. Ключевая проблема заключалась в том, что эти credentials сохраняли силу даже после установки предыдущих обновлений. Операторы, которые своевременно обновляли BTCPay Server, оставались под риском: старые macaroons продолжали быть действительными и требовали ручного обновления учётных данных.
В день публикации предупреждения BTCPay Server выпустил версию 2.4.2 и рекомендовал обновить backend NBXplorer до версии 2.6.10. Проект призвал всех операторов либо обновиться немедленно, либо полностью отключить серверы, чтобы предотвратить дальнейшие потери. Отдельно отмечается, что эта уязвимость не связана с прежним багом аутентификации, который BTCPay Server закрыл несколькими днями ранее.
Парадокс self-hosting
Foundation разрабатывает аппаратные кошельки — устройства, изначально рассчитанные на максимальный контроль пользователя над собственными биткоинами. То, что даже они оказались застигнуты врасплох эксплойтом BTCPay Server, подчёркивает, насколько сложно обеспечить безупречную защиту на всех уровнях self-hosted-стека.
Инцидент произошёл на фоне повышенного внимания к безопасности биткоин-инфраструктуры. Недавняя уязвимость прошивки Coldcard усилила фокус на аппаратных кошельках, а Bitcoin Red Team проводит AI-ассистированные аудиты критически важных инструментов экосистемы. Активная эксплуатация уязвимости BTCPay до того, как её успели выявить эти проверки, ставит вопрос о том, успевают ли процессы ревью за ростом поверхности атак.
Последствия и что важно отслеживать
BTCPay Server и Bitcoin Red Team сообщили, что в ближайшие дни опубликуют подробные технические разборы эксплойта. Судя по описанию, механика атаки опиралась на сохранение в силе credentials после обновлений — класс проблемы, который легко пропустить. Если для полного устранения риска требуется дополнительный ручной шаг, не очевидный сразу, разрыв между "обновлено" и "защищено" превращается в удобную зону охоты для атакующих.
Мерчантам, которые продолжают использовать старые версии BTCPay Server с включённым Lightning, ситуацию следует воспринимать как неотложную. Рекомендация проекта отключать серверы при невозможности немедленного обновления звучит необычно жёстко для сопровождающих open-source ПО.