ULTIME NOTIZIE
SELEZIONATO PER TE

Bitcoin si mantiene vicino a 64.000 dollari mentre i sostenitori di BTCPay promettono un premio di 3 BTC per l'exploit

DiMicah AbiodunMicah Abiodun 3 min di lettura
  • I sostenitori di BTCPay Server hanno offerto un bounty per il recupero pari al 10% dei fondi rubati, con un tetto massimo di 3 BTC, dopo che un exploit critico ha drenato fondi da alcuni portafogli Lightning collegati a LND.
  • BTCPay afferma che la vulnerabilità interessava le versioni precedenti alla 2.4.2 e permetteva agli attaccanti di ottenere le credenziali macaroon di LND, mentre i suoi portafogli on-chain non sono stati colpiti.
  • Il prezzo del Bitcoin ha reagito appena perché il problema ha colpito l'infrastruttura di pagamento intorno a Bitcoin, non il protocollo Bitcoin stesso, ma l'incidente solleva nuove preoccupazioni riguardo al software per commercianti self-hosted.

Lunedì, Bitcoin si è spostato a malapena ed è stato negoziato intorno alla cifra di 64.000 dollari; nel frattempo, i sostenitori di BTCPay Server hanno promesso un premio fino a 3 BTC per recuperare i fondi rubati derivanti da una grave debolezza nel software di pagamento open source.

La mancanza di entusiasmo significa che i trader probabilmente vedono l'evento come una minaccia per i commercianti e gli utenti Lightning, ma non per Bitcoin. Il valore di mercato del Bitcoin è stato stimato in 1,28 trilioni di dollari e ha registrato un calo di circa mezzo secondo secondo CoinMarketCap. L'hack ha influenzato il software costruito sopra Bitcoin piuttosto che la rete stessa.

Prezzi stabili mentre alcuni nodi Lightning si svuotavano

Il 7 agosto, BTCPay Server ha rivelato che la vulnerabilità era attivamente sfruttata e ha incoraggiato i suoi utenti ad aggiornare alla versione 2.4.2 o a fermare i server finché non hanno la possibilità di risolvere il problema. Tra gli utenti che hanno segnalato che i loro nodi Lightning erano stati attaccati c'erano Foundation e Citadel21. Tuttavia, BTCPay non ha fornito l'importo totale delle perdite o il numero di nodi interessati.

Il progetto ha dichiarato che i propri wallet onchain, inclusi i wallet caldi, non erano stati interessati. Invece, gli attaccanti potevano ottenere le credenziali macaroon dell'amministratore LND dalle istanze BTCPay vulnerabili e usarle per controllare i wallet Lightning collegati.

I sostenitori hanno coperto 10% di qualsiasi importo recuperato

Per aiutare le vittime a recuperare i fondi, i sostenitori di BTCPay hanno promesso un premio pari al 10% di qualsiasi fondo rubato recuperato, con un massimo di 3 BTC se l'importo totale viene restituito.

La Fondazione BTCPay Server sta anche donando 0,21 BTC ciascuno al ricercatore di sicurezza Craig Raw e al fondo Bitcoin Red Team per la scoperta e la segnalazione privata della vulnerabilità. Raw, sviluppatore di Sparrow Wallet, ha dichiarato di essere tra quelli colpiti.

Cosa consente di fare l'errore del macaroon agli attaccanti

Tutte le versioni di BTCPay Server precedenti alla 2.4.2, incluse le release candidate per quella versione, erano vulnerabili al rischio di credenziali LND. BTCPay non ha assegnato pubblicamente un identificatore CVE all'incidente.

Il macaroon è un tipo di credenziale di autenticazione utilizzata da LND per autorizzare l'accesso API. Le vulnerabilità hanno permesso agli utenti malintenzionati di ottenere il macaroon dell'amministratore LND da un server compromesso, dando loro il controllo sul nodo Lightning e sui portafogli collegati.

Il meccanismo di aggiornamento dovrebbe essere accessibile tramite la Dashboard di Amministrazione → Server → Manutenzione → Aggiornamento, dove gli operatori potranno verificare se il footer indica 2.4.2. Se non sono in grado di effettuare l'aggiornamento immediatamente, BTCPay consiglia di spegnere il server.

Applicare semplicemente le patch potrebbe non essere sufficiente. Gli operatori devono aggiornare le proprie credenziali Lightning e i macaroon, poiché le credenziali già rubate potrebbero essere ancora valide. Secondo la documentazione LND, la cancellazione dei file macaroon non rende le credenziali precedentemente emesse non valide: anche il database dei macaroon deve essere sostituito.

La versione 2.4.2 ha affrontato anche una bypass dell'autenticazione a due fattori TOTP tramite l'autenticazione di base Greenfield, segnalata il 4 agosto. Tuttavia, questa situazione non è correlata al difetto LND attualmente sfruttato.

Perché il software circostante è il punto debole

Questo incidente è principalmente un problema di infrastruttura poiché il difetto in questione riguarda lo strato applicativo di BTCPay, piuttosto che le regole di consenso o la crittografia su cui si basa Bitcoin. Di conseguenza, la rete Bitcoin ha continuato a operare senza problemi.

Un'impronta significativa esiste ancora. BuiltWith specifica che 248 siti web hanno utilizzato BTCPay Server in vari momenti, inclusi 74 siti attualmente operativi, sebbene tali misurazioni non includano installazioni private.

Nel frattempo, 1ML ha segnalato che ci sono circa 5.585 nodi Lightning attivi al momento, e l'importo totale di BTC disponibile in essi è di circa 2.640 BTC. River afferma che l'adozione di Bitcoin da parte dei commercianti è aumentata del 74% nel 2025, con le transazioni mensili effettuate nella Lightning Network che hanno superato il miliardo di dollari.

IA su entrambi i lati dello sfruttamento

BTCPay ha dichiarato che l'incidente evidenzia anche come l'AI stia cambiando la sicurezza del software. Una migliore analisi del codice assistita dall'AI può aiutare i difensori a trovare le vulnerabilità più rapidamente, ma può anche abbassare il costo per gli attaccanti di esaminare grandi codebase open source.

Questa preoccupazione si estende oltre il software di pagamento. Il recente attacco a Coldcard ha drenato circa 1.816 BTC da oltre 5.200 indirizzi, con le conseguenze che si sono estese oltre i fondi rubati poiché l'azienda ha temporaneamente modificato le sue pratiche di conservazione dei dati.

Chainalysis ha anche avvertito che l'analisi assistita dall'AI e la più facile decompilazione dei contratti intelligenti potrebbero rendere più facile scalare gli attacchi contro il codice scarsamente scrutinato.

Per l'infrastruttura Bitcoin, la lezione è più ampia di un singolo bug: l'IA può accelerare la scoperta delle vulnerabilità, ma gli attacchi riusciti possono avere conseguenze ben oltre il codice compromesso, da portafogli svuotati e pagamenti interrotti a indagini e cambiamenti nel modo in cui le aziende gestiscono i dati dei clienti.

 

 

Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.

Domande frequenti

Quanto è grande il bounty per il recupero di BTCPay Server?

Amici e sostenitori del progetto si sono impegnati a offrire un bounty pari al 10% di qualsiasi fondo recuperato, con un limite di 3 BTC se i soldi rubati vengono restituiti completamente, secondo l'annuncio di BTCPay di lunedì.

Quali versioni di BTCPay Server erano vulnerabili?

Tutte le versioni precedenti alla 2.4.2, incluse le release candidate, sono state colpite. Il bug permetteva agli attaccanti di ottenere le credenziali macaroon amministrative di LND e accedere ai portafogli Lightning collegati; la versione ufficiale 2.4.2, uscita il 7 agosto, lo ha risolto.

L'exploit ha influenzato il prezzo del Bitcoin o la sua blockchain?

No. Bitcoin ha negoziato vicino a $64,000 con scarsi movimenti e BTCPay ha dichiarato che la vulnerabilità risiede nel suo livello applicativo, non nel protocollo di Bitcoin, lasciando inalterati i wallet on-chain e quelli hot.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun utilizza al meglio la sua laurea magistrale in Ingegneria Ambientale e Gestione (MSc) presso l'Università Tecnologica di Tallinn (TalTech) per affinare le notizie su contenuti e previsioni dei prezzi su Cryptopolitan. Ora al suo 7° anno nello spazio mediatico crypto, copre le principali criptovalute, altcoin, DeFi, stablecoin, trend macroeconomici e tecnologie emergenti.

ALTRE NOTIZIE …