BTCPay Server попередив користувачів про критичну вразливість, яку вже експлуатують зловмисники
Ринкове зведення ШІ
BTCPay Server попередив, що критична вразливість активно експлуатується, потенційно даючи змогу несанкціонованого доступу та втрати коштів, зокрема в onchain hot wallets, згенерованих у межах BTCPay. Рекомендації вимкнути сервери, негайно оновитися та здійснити ротацію облікових даних Lightning "macaroons" підкреслюють гострий операційний ризик для мерчантів і платіжної інфраструктури з самостійним хостингом. У найближчій перспективі інцидент може тиснути на апетит до ризику в криптоактивах і посилювати обумовлену міркуваннями безпеки обережність щодо платіжних рейок Bitcoin.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT+1.17%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
За даними CoinMarketCap, у п'ятницю сервіс для приймання біткоїн-платежів BTCPay Server повідомив, що зловмисники активно використовують критичну вразливість. Ризики включають несанкціонований доступ до серверів і можливі втрати коштів.
Команда проєкту закликала негайно оновити BTCPay Server. Якщо оперативно встановити оновлення неможливо, користувачам рекомендують вимкнути сервери. Також необхідно одразу оновити та виконати ротацію облікових даних.
BTCPay радить не обмежуватися лише оновленням: слід замінити автентифікаційні облікові дані — так звані macaroons, перебудувати файл macaroons.db і оновити рядки автентифікації, які використовуються іншими бекендами Lightning Network. Якщо користувач раніше створював у BTCPay ончейн hot wallet, проєкт рекомендує негайно переказати кошти та заново створити гаманець. Це означає, що ризик може стосуватися не лише доступу до бекенду, а й активів, якими сервер керує безпосередньо.
У рекомендаціях BTCPay окремо наголошується: перед спробою оновлення сервер слід вимкнути, після чого замінити macaroons і відновити файли автентифікації.
Технічні деталі вразливості не розкриваються. BTCPay подякував учасникам Bitcoin Red Team за виявлення проблеми, але не повідомив механізм атаки, час її початку, кількість уражених серверів і те, чи були фактичні втрати коштів. Зазвичай, коли вразливість ще активно експлуатується, команди відкладають публікацію технічних подробиць, щоб не розширювати поверхню атаки. На цьому етапі для користувачів ключовими діями залишаються ізоляція, оновлення та ротація доступів.
Останні інциденти в галузі також привернули увагу до теми AI-асистованого пошуку вразливостей. BTCPay не уточнив, чи застосовувалися AI-інструменти в цій атаці. Водночас у криптобезпеці штучний інтелект дедалі частіше використовують для виявлення слабких місць: у травні дослідник безпеки Taylor Hornby за допомогою Anthropic's Claude Opus знайшов чотирирічну вразливість у Zcash; у серпні виробник апаратних гаманців Coinkite також припускав, що атакувальники могли застосувати AI для пошуку дефектів прошивки у справі про викрадення біткоїнів на понад $100 млн. Цього вівторка сервіс обміну біткоїнів Boltz призупинив роботу через повторні експлойти, заявивши, що AI-асистовані атаки знаходять вразливості швидше, ніж команда встигає їх латати.