ULTIME NOTIZIE
SELEZIONATO PER TE

Bitcoin si mantiene vicino ai 64.000 dollari mentre i sostenitori di BTCPay promettono una ricompensa di 3 BTC per la scoperta di un exploit

DiMicah AbiodunMicah Abiodun 3 minuti di lettura
  • I sostenitori di BTCPay Server hanno offerto una ricompensa per il recupero dei fondi rubati, pari al 10% del totale, con un limite massimo di 3 BTC, dopo che una vulnerabilità critica ha prosciugato i fondi di alcuni portafogli Lightning collegati a LND.
  • Secondo quanto dichiarato da BTCPay, la falla interessava le versioni precedenti alla 2.4.2 e consentiva agli aggressori di ottenere ledentLND macaroon, mentre i portafogli on-chain non erano interessati.
  • Il prezzo del Bitcoinha reagito a malapena perché il problema ha colpito l'infrastruttura di pagamento relativa Bitcoin, non il protocollo Bitcoin in sé, ma l'dent solleva nuove preoccupazioni sui software per commercianti self-hosted.

Lunedì, Bitcoin è rimasto pressoché invariato, scambiando intorno ai 64.000 dollari; nel frattempo, i sostenitori di BTCPay Server hanno promesso una ricompensa fino a 3 BTC per il recupero dei fondi rubati a causa di una grave vulnerabilità nel software di pagamento open source.

La mancanza di entusiasmo fa sì che i trader probabilmente considerino l'evento una minaccia per i commercianti e gli utenti di Lightning, ma non per Bitcoin. Il valore di mercato di Bitcoin è stato stimato a 1,28 trilioni di dollari e ha subito un calo di circa mezzo punto percentuale, secondo CoinMarketCap. L'attacco ha colpito il software costruito su Bitcoin , non la rete stessa.

I prezzi sono rimasti stabili mentre alcuni nodi Lightning si svuotavano

Il 7 agosto, BTCPay Server ha rivelato che la vulnerabilità veniva attivamente sfruttata e ha incoraggiato i suoi utenti ad aggiornare alla versione 2.4.2 o a interrompere i propri server fino a quando non avessero avuto la possibilità di risolvere il problema. Tra gli utenti che hanno segnalato attacchi ai propri nodi Lightning figurano Foundation e Citadel21. Tuttavia, BTCPay non ha fornito l'ammontare totale delle perdite né il numero di nodi interessati.

Il progetto ha affermato che i propri wallet on-chain, inclusi gli hot wallet, non sono stati interessati. Tuttavia, gli aggressori potrebbero ottenere macaroon dell'amministratore di LNDdentle dalle istanze vulnerabili di BTCPay e utilizzarle per controllare i wallet Lightning collegati.

I sostenitori hanno versato il 10% di qualsiasi somma recuperata

Per aiutare le vittime a recuperare i propri fondi, i sostenitori di BTCPay hanno promesso una ricompensa pari al 10% di qualsiasi somma rubata e recuperata, con un tetto massimo di 3 BTC nel caso in cui venga restituito l'intero importo.

La BTCPay Server Foundation donerà inoltre 0,21 BTC ciascuno al ricercatore di sicurezza Craig Raw e al fondo Bitcoin Red Team per aver scoperto e segnalato privatamente la vulnerabilità. Raw, sviluppatore di Sparrow Wallet, ha affermato di essere tra le persone colpite.

Cosa permette di fare la falla macaroon agli aggressori

Tutte le versioni di BTCPay Server precedenti alla 2.4.2release candidate per tale versione, erano vulnerabili aldent. BTCPay non ha assegnato pubblicamente un identificatoredentall'incidentedent.

Il macaroon è un tipo didentdi autenticazione utilizzata da LND per autorizzare l'accesso alle API. Le vulnerabilità hanno permesso a utenti malintenzionati di ottenere il macaroon dell'amministratore di LND da un server interessato, ottenendo così il controllo del nodo Lightning e dei wallet collegati.

La procedura di aggiornamento è accessibile tramite la Dashboard di amministrazione → Server → Manutenzione → Aggiorna, dove gli operatori potranno verificare se nel piè di pagina è presente la versione 2.4.2. Qualora non fosse possibile eseguire l'aggiornamento immediatamente, BTCPay consiglia di spegnere il server.

La semplice applicazione delle patch potrebbe non essere sufficiente. Gli operatori devono aggiornare le proprie credenziali Lightningdenti macaroon, poiché ledentpotrebbero essere ancora valide. Secondo la documentazione di LND, l'eliminazione dei file macaroon non invalida le credenziali emesse in precedenzadentè necessario sostituire anche il database dei macaroon.

La versione 2.4.2 ha inoltre risolto una vulnerabilità separata che consentiva di aggirare l'autenticazione a due fattori TOTP tramite l'autenticazione Greenfield Basic, segnalata il 4 agosto. Tuttavia, questa situazione non è correlata alla falla LND attualmente sfruttata.

Perché il software circostante è il punto debole

Questo incidentedent principalmente un problema infrastrutturale, poiché il difetto in questione riguarda il livello applicativo di BTCPay, piuttosto che le regole di consenso o la crittografia su cui Bitcoin . Di conseguenza, la Bitcoin ha continuato a funzionare senza alcun problema.

Esiste ancora una presenza considerevole. BuiltWith specifica che 248 siti web hanno utilizzato BTCPay Server in diversi momenti, inclusi 74 siti web attualmente operativi, sebbene tali misurazioni non includano le installazioni private.

Nel frattempo, 1ML ha riferito che al momento ci sono circa 5.585 nodi Lightning attivi e che la quantità totale di BTC disponibili in essi è di circa 2.640 BTC. River afferma che Bitcoin l'adozione da parte dei commercianti è aumentata del 74% nel 2025, con transazioni mensili effettuate nella rete Lightning che hanno superato 1 miliardo di dollari.

Intelligenza artificiale da entrambe le parti dell'exploit

Secondo BTCPay, l'incidentedent anche come l'intelligenza artificiale stia cambiando la sicurezza del software. Una migliore analisi del codice assistita dall'IA può aiutare i difensori a trovare le vulnerabilità più rapidamente, ma può anche ridurre i costi per gli aggressori che devono esaminare grandi basi di codice open source.

Questa preoccupazione va oltre il software di pagamento. La recente violazione dei dati di Coldcard ha sottratto circa 1.816 BTC da oltre 5.200 indirizzi, e le conseguenze si sono estese oltre i fondi rubati, poiché l'azienda ha temporaneamente modificato le proprie procedure di conservazione dei dati.

Chainalysis ha inoltre avvertito che l'analisi assistita dall'IA e la più semplice intelligentitracdecompilazione dei potrebbero rendere più facili da scalare gli attacchi contro il codice poco esaminato.

Per l'infrastruttura Bitcoin , la lezione va ben oltre un singolo bug: l'intelligenza artificiale può accelerare la scoperta delle vulnerabilità, ma gli attacchi riusciti possono avere conseguenze che vanno ben oltre il codice compromesso, dal svuotamento dei portafogli e l'interruzione dei pagamenti alle indagini e ai cambiamenti nel modo in cui le aziende gestiscono i dati dei clienti.

 

 

Non limitarti a leggere le notizie sulle criptovalute. Cerca di capirle. Iscriviti alla nostra newsletter. È gratis.

Domande frequenti

A quanto ammonta la ricompensa per il ripristino del server BTCPay?

Amici e sostenitori del progetto si sono impegnati a offrire una ricompensa pari al 10% di qualsiasi fondo recuperato, con un tetto massimo di 3 BTC se il denaro rubato viene restituito integralmente, secondo quanto annunciato lunedì da BTCPay.

Quali versioni di BTCPay Server erano vulnerabili?

Tutte le versioni precedenti alla 2.4.2, incluse le release candidate, erano interessate dal bug. Questo permetteva agli aggressori di ottenere ledentdi amministratore di LND e di accedere ai wallet Lightning collegati; il problema è stato risolto con la versione ufficiale 2.4.2, rilasciata il 7 agosto.

L'attacco ha influito sul prezzo del Bitcoino sulla sua blockchain?

No. Bitcoin è stato scambiato intorno ai 64.000 dollari con poche oscillazioni e BTCPay ha affermato che il problema risiedeva nel suo livello applicativo, non nel protocollo di Bitcoin, e che i wallet on-chain e hot wallet non sono stati interessati.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun sfrutta al meglio la sua laurea magistrale in Ingegneria e Gestione Ambientale (MSc) conseguita presso l'Università di Tecnologia di Tallinn (TalTech) per perfezionare i contenuti e le notizie sulle previsioni di prezzo di Cryptopolitan. Giunto al suo settimo anno nel settore dei media crypto, si occupa delle principali criptovalute, altcoin, DeFi, stablecoin, macro tendenze e tecnologie emergenti

ALTRE NOTIZIE