A BTCPay hibája miatt pénzt loptak el Lightning-csomópontokról
A BTCPay ideiglenesen letiltotta a Lightning-csomópontok saját rendszerén át történő távoli elérését, a frissítés pedig lecseréli a hozzáférési adatokat.
Röviden:
- A BTCPay korlátozása a Zeushoz hasonló külső tárcákat érinti, a Lightning-fizetések viszont folytatódhatnak.
- A hitelesítés nélküli támadók megszerezhették az LND vezérléséhez használt macaroon fájlokat.
- A 2.4.2-es verzió LND 0.21.1-re frissít, és automatikusan lecseréli a hozzáférési adatokat.
- A Foundation és a Citadel21 veszteséget jelentett, de a hiba a Bitcoin alapprotokollját nem érintette.
A BTCPay korlátozta a távoli hozzáférést, de a Lightning-fizetések folytatódhatnak
A BTCPay biztonsági hibája miatt a projekt átmenetileg korlátozta az LND szoftvert futtató Lightning-csomópontok nyilvános távoli kapcsolatait. Docker-telepítéseknél külső tárcák, köztük a Zeus, nem csatlakozhatnak a BTCPay Server domainjén vagy Tor onion címen keresztül.
A korlátozás nem állítja le a Lightning-fizetések feldolgozását, így a BTCPay-t használó kereskedők továbbra is fogadhatnak ilyen tranzakciókat. A projekt akkor állítja vissza a távoli elérés lehetőségét, amikor azt ismét biztonságosnak ítéli.
A BTCPay biztonsági hibája hozzáférési fájlokat tett elérhetővé a támadóknak
A kritikus sérülékenységet kihasználó, hitelesítés nélküli távoli támadók megszerezhették az úgynevezett macaroon fájlokat. Ezek a hozzáférési adatok az LND, vagyis a Lightning Network egyik megvalósításának vezérlésére szolgálnak.
A megszerzett fájlokkal a támadók átvehették az irányítást az érintett LND-csomópont felett, majd elmozgathatták az ott kezelt pénzt. A támadáshoz tehát nem kellett előzetesen érvényes felhasználói hozzáféréssel rendelkezniük.
A frissítés automatikusan cserél hozzáférési adatokat, de nem zár le minden útvonalat
A BTCPay Server 2.4.2-es verziója az LND 0.21.1-es kiadását telepíti, a szabványos BTCPay-rendszereken pedig automatikusan új hozzáférési adatokat tartalmazó macaroon fájlokat hoz létre.
Az automatikus csere nem terjed ki minden beállításra. A saját reverse proxyn, külön Tor-szolgáltatáson, továbbított porton vagy más, BTCPay-en kívüli útvonalon elérhető LND-csomópontok üzemeltetőinek külön kell lecserélniük a hozzáférési adatokat. A frissítés az önállóan kezelt kapcsolódási útvonalakat sem zárja le.
A projekt azt javasolja, hogy az üzemeltetők ellenőrizzék az engedély nélküli fizetéseket, a váratlan csatornazárásokat és az ismeretlen partnereket, valamint azt, hogy van-e eltérés a nyilvántartás és a blokkláncon kezelt összegek, illetve a Lightning-egyenlegek között.
Két üzemeltető veszteséget jelzett, a Bitcoin protokollját nem érintette a hiba
Legalább két üzemeltető számolt be nyilvánosan veszteségről. Zach Herbert, a Foundation vezérigazgatója közölte, hogy a hardvertárcákat gyártó vállalat Lightning-csomópontját egy éjszaka alatt kiürítették. Később pontosította, hogy a hot wallet nem sérült, a Lightning-csatornákat viszont lezárták, a bennük lévő pénzt pedig elvitték.
A Citadel21 Bitcoin-kiadvány szintén arról számolt be, hogy kiürítették a Lightning-csomópontját. Egyik üzemeltető sem hozta nyilvánosságra az elvesztett összeget.
A hiba a Bitcoin (64 801 dollár) köré épülő szoftvert érintette, nem az alapprotokollt. Ez különálló incidens a Coldcard hardvertárca hibájától, amelyhez több mint 100 millió dollár igazolt veszteséget kötöttek.
Hogyan értelmezzük ezt a hírt?
Ez súlyos üzemeltetési biztonsági hiba: egy hitelesítés nélküli támadó az LND vezérlésére alkalmas hozzáférési adatokhoz juthatott, és a Foundation, valamint a Citadel21 esete alapján ebből valódi pénzveszteség is lett. A BTCPay gyors korlátozása és a hozzáférési adatok automatikus cseréje helyes lépés, de az incidens megmutatta, hogy a Lightning-csomópontoknál a távoli elérés védelme ugyanolyan fontos, mint maga a tárca biztonsága.
Azoknak az üzemeltetőknek kell most különösen figyelniük, akik saját reverse proxyt, Tor-szolgáltatást vagy továbbított portot használnak, mert náluk a frissítés nem zár le és nem javít ki minden kapcsolódási útvonalat. A Bitcoin alapprotokollja nem sérült, a Lightning-fizetések is működhetnek, de a hozzáférési adatok cseréje és az egyenlegek ellenőrzése itt nem halogatható technikai apróság, hanem a károk megelőzésének része.
Mit érdemes még tudni?
Mi az a macaroon az LND-ben?
A macaroon egy jogosultságokat hordozó hozzáférési fájl, amellyel alkalmazások és szolgáltatások kapcsolódhatnak egy LND-csomóponthoz. A hozzá tartozó engedélyektől függően akár fizetések indítására vagy a csomópont vezérlésére is használható.
Mi az az LND?
Az LND, vagyis Lightning Network Daemon a Bitcoin Lightning Network egyik széles körben használt szoftveres megvalósítása. Segítségével Lightning-csomópontot lehet futtatni, csatornákat kezelni és Lightning-fizetéseket továbbítani.
Mi az a Lightning-csatorna?
A Lightning-csatorna két fél között megnyitott fizetési kapcsolat a Bitcoin Lightning Networkön. A felek a csatornán belül gyorsan és gyakran alacsony költséggel tudnak egymásnak fizetni, majd a végső egyenleget a Bitcoin blokkláncán rendezik.
Mi az a reverse proxy?
A reverse proxy egy köztes szerver, amely kívülről fogadja a kéréseket, majd továbbítja azokat a belső szolgáltatás felé. Hasznos lehet a hozzáférés és a titkosítás kezelésére, de hibás beállítás esetén olyan elérési útvonalat is nyitva hagyhat, amelyet egy alkalmazásfrissítés nem kezel.
Bitcoin
Az amerikai spot Bitcoin ETF-ek április óta a legerősebb hetüket zárták, a 116 millió dolláros Coldcard-incidens pedig az ETF-ek felé terelhet befektetőket.
Blokklánc
Az IMF úgy látja, hogy a közös blokkláncos infrastruktúra megkönnyítheti a helyi stablecoinok átváltását dollárfedezetű tokenekre, akár bankok nélkül.
Tőzsde
A Bybit feltörése után az ellopott vagyon 90,2%-a már követhetetlen, miközben 75,5 millió dollárt sikerült befagyasztani vagy visszaszerezni.
Tőzsde
A Trump Media elveti a 6,4 milliárd dolláros CRO-tartalék létrehozását és a predikciós piac beépítését, döntését inkább piaci versennyel indokolta.







