ULTIME NOTIZIE
SELEZIONATO PER TE

La patch di emergenza di BTCPay espone i commercianti a un rischio per la sicurezza Bitcoin

DiMicah AbiodunMicah Abiodun 4 minuti di lettura
  • BTCPay Server ha rilasciato la versione 2.4.2 dopo che è stata scoperta una vulnerabilità critica, attualmente oggetto di sfruttamento.
  • La falla consentiva agli account protetti da TOTP di aggirare l'autenticazione a due fattori tramite l'autenticazione di base dell'API Greenfield, ma interessava il livello applicativo di BTCPay, non Bitcoin stesso.
  • Si raccomanda agli operatori di aggiornare BTCPay Server, aggiornare NBXplorer alla versione 2.6.10, esaminare i log di accesso e utilizzare, ove possibile, chiavi API con ambito limitato anziché l'autenticazione di base.

BTCPay Server , il software open-source utilizzato dai commercianti per accettare Bitcoina causa di una vulnerabilità che potrebbe essere sfruttata per rubare fondi agli utenti. , ha rilasciato un aggiornamento di emergenza

Comedentnella pull request #7491 su GitHub, questa vulnerabilità consente ai criminali informatici di aggirare il meccanismo di sicurezza a due fattori TOTP tramite l'autenticazione di base dell'API Greenfield di BTCPay. La vulnerabilità risiede nel fatto che il meccanismo di autenticazione verificava sedent, anziché controllare se il sistema a due fattori fosse effettivamente abilitato. Pertanto, gli account protetti con un'applicazione di autenticazione TOTP potevano accedere all'API utilizzando solo la propria email e le propriedent.

È importante sottolineare che la vulnerabilità risiede nel livello applicativo di BTCPay, non nel protocollo Bitcoin (BTC).

BTCPay ha lanciato la versione 2.4.2 del suo software, consigliando al contempo agli utenti di aggiornare NBXplorer alla versione 2.6.10. L'aggiornamento risolve una "vulnerabilità critica" attualmente sfruttata dagli utenti.

Un mercato che ha scrollato le spalle di fronte al timore dei pagamenti

Nonostante le continue preoccupazioni per la sicurezza che affliggono il sistema di pagamento, Bitcoinil prezzo di mercato e la capitalizzazione di mercato di Bitcoin viene scambiato a circa 64.889 dollari, con un aumento di appena lo 0,82% rispetto al giorno precedente, mentre la sua capitalizzazione di mercato di 1,3 trilioni di dollari ha registrato un incremento di appena lo 0,79%. Sebbene l'attività di trading sia stata più intensa, con un aumento del volume nelle 24 ore del 20,98%, la relativa stabilità del prezzo e della capitalizzazione di mercato indica che l'incidentedent ha ancora avuto un impatto sulla Bitcoinvalutazione complessiva di

La reazione contenuta è comprensibile. La vulnerabilità di BTCPay riguarda solo i singoli commercianti e operatori, non le regole di consenso o la crittografia di Bitcoin.

Tuttavia, ciò non significa che sia insignificante. BTCPay crea un collegamento tra la Bitcoin e i sistemi di pagamento delle aziende che emettono fatture, ricevono pagamenti e gestiscono i portafogli. Pertanto, in caso di attacco all'account dell'operatore, è possibile che si verifichino perdite monetarie reali, nonostante il corretto funzionamento della Bitcoin .

Cosa ha detto BTCPay agli operatori di fare

La soluzione immediata a questo problema è semplice: aggiornare BTCPay Server alla versione 2.4.2 e, per gli integratori, aggiornare NBXplorer alla versione 2.6.10.

Secondo BTCPay, è preferibile utilizzareAPI) anziché l'autenticazione di base, poiché le autorizzazioni possono essere limitate in modo più efficace. La nuova patch ha inoltre introdotto modifiche al processo di autenticazione, consentendo di verificare se l'autenticazione a due fattori (2FA) è effettivamente attiva, colmando così la lacuna che permetteva agli account protetti da TOTP di evitare il secondo livello di autenticazione.

Poiché BTCPay è un servizio self-hosted, gli operatori non possono dipendere da un fornitore centrale per l'implementazione della patch.

Un terzo colpo per l'infrastruttura di pagamento di Bitcoin

L'annuncio di BTCPay arriva dopo una settimana turbolenta per Bitcoinil sistema di pagamento di Cryptopolitan aveva precedentemente riportato che ZEUS, il fornitore di un portafoglio Lightning, aveva disattivato la sua infrastruttura di pagamento a causa di un problema di sicurezza del sistema, e che anche altri fornitori di servizi Lightning erano stati colpiti.

Questi episodi non indicano in alcun modo che i protocolli di pagamento Bitcoin presentino delle falle. Dimostrano, tuttavia, l'entità del rischio aggiuntivo per la sicurezza introdotto dal software basato sulla blockchain.

Uno studio del 2024 condotto da ricercatori della Northeastern University e della TU Delft ha utilizzato la modellazione formale per identificaredentdi sicurezza nel protocollo di pagamento a singolo hop di Lightning, tra cui un nuovo attacco denominato " Payout Race "

Uno studio separato del 2026 ha esaminato gli attacchi di rilevamento del saldo, scoprendo che gli aggressori possono dedurre informazioni sui saldi dei canali Lightning. La mitigazione proposta ha ridotto il guadagno di informazioni fino al 62% nelle simulazioni.

Entrambi gli studi rivelano una verità ancora più significativa: la sicurezza di Bitcoin non dipende esclusivamente dalla blockchain. Portafogli, API, processori di pagamento e l'infrastruttura Lightning introducono tutti ulteriori punti di vulnerabilità.

Non è il primo bug critico di BTCPay

BTCPay ha già riscontrato in passato gravi vulnerabilità. Nel gennaio 2023, ha segnalato la CVE-2022-32984, una fuga di informazioni critiche che ha interessato le versioni 1.3.0, 1.4.0 e 1.5.3 di BTCPay.

La falla potrebbe potenzialmente divulgare informazioni sensibili sui negozi tramite applicazioni POS accessibili pubblicamente, esponendo potenzialmente ledentxpub e Lightning collegate a un nodo esterno. BTCPay ha risolto questo problema nella versione 1.5.4 e in seguito ha premiato il ricercatore Antoine Poinsot con una ricompensa di 5.000 dollari.

La differenza è chiara: l'attacco del 2023 consisteva in una fuga di informazioni, mentre la vulnerabilità recente riguarda problemi di autenticazione che aggirano la sicurezza TOTP tramite l'API Greenfield.

Perché ora i commercianti hanno di più da perdere

La situazione si sta surriscaldando, dato che Bitcoin sta acquisendo sempre più valore come metodo di pagamento. Una ricerca di River pubblicata nel febbraio 2026 ha rilevato che medio Bitcoin l'utilizzo da parte dei commercianti è aumentato del 74% solo nel 2025, mentre l'utilizzo di Lightning è cresciuto del 300%, superando il miliardo di dollari di volume mensile.

Anche l'infrastruttura circostante è significativa. BuiltWith ha rilevato 248 siti che utilizzano BTCPay Server, di cui 74 attivi, sebbene questi numeri non includano installazioni private o altre installazioni non rilevabili.

Inoltre, l'ultimo snapshot di 1ML mostra la presenza di 6.280 nodi Lightning, 21.221 canali e una capacità di rete attuale di 2.818,49 BTC.

Tale portata rende le vulnerabilità dell'infrastruttura circostante ancora più gravi, anche se il livello base di Bitcoin non è stato in alcun modo compromesso.

La lezione da trarre dal caso BTCPay non è che Bitcoin in sé sia ​​difettoso. Piuttosto, indica che le aziende che si basano su Bitcoin ereditano un onere di sicurezza più ampio. La blockchain potrebbe essere ancora funzionante, ma le applicazioni utilizzate dai commercianti potrebbero diventare un punto debole.

Per gli operatori di BTCPay, la priorità è semplice: aggiornare alla versione 2.4.2, valutare i log di autenticazione e di accesso per individuare eventuali segni di compromissione e, ove possibile, utilizzare chiavi API specifiche anziché l'autenticazione di base.

 

Non limitarti a leggere le notizie sulle criptovalute. Cerca di capirle. Iscriviti alla nostra newsletter. È gratis.

Domande frequenti

Cosa dovrebbero fare subito gli operatori dei server BTCPay?

Aggiorna alla versione 2.4.2 tramite la sezione di manutenzione del server nella dashboard di amministrazione, quindi verifica che la stringa della versione 2.4.2 appaia nel piè di pagina, secondo quanto riportato nel post di BTCPay Server del 7 agosto su X.

Il server di BTCPay ha mai presentato vulnerabilità critiche in passato?

Sì. La vulnerabilità CVE-2022-32984, nota per le versioni dalla 1.3.0 alla 1.5.3, permetteva la divulgazione delle credenziali xpub di un negozio e, sui nodi esterni, delledentLightning provenienti da app POS esposte pubblicamente, ed è stata corretta nella versione 1.5.4.

La falla di sicurezza di BTCPay ha influenzato il prezzo del Bitcoin?

Non si è registrata alcuna reazione di mercato generalizzata durante questo periodo didentalle infrastrutture di pagamento; Bitcoin è stato scambiato a circa 64.600 dollari il 6 agosto, in calo di poco più dell'uno per cento secondo CoinMarketCap, come riportato da Cryptopolitan.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun sfrutta al meglio la sua laurea magistrale in Ingegneria e Gestione Ambientale (MSc) conseguita presso l'Università di Tecnologia di Tallinn (TalTech) per perfezionare i contenuti e le notizie sulle previsioni di prezzo di Cryptopolitan. Giunto al suo settimo anno nel settore dei media crypto, si occupa delle principali criptovalute, altcoin, DeFi, stablecoin, macro tendenze e tecnologie emergenti

ALTRE NOTIZIE