最新ニュース
あなたへのおすすめ

BTCPay支援者が3 BTCの脆弱性報奨金を誓約する中、ビットコインは6万4,000ドル付近で推移

著者Micah AbiodunMicah Abiodun 3分で読了
  • BTCPay Serverの支持者たちは、重要な脆弱性により一部のLND接続ライトニングウォレットから資金が流出したため、盗まれた資金の10%に相当する回収バウンティ(上限3 BTC)を提供すると発表しました。
  • BTCPayによると、この欠陥はバージョン2.4.2より前のバージョンに影響し、攻撃者にLNDマカロンの資格情報を取得させる可能性がありましたが、オンチェーンウォレットには影響していませんでした。
  • ビットコインの価格はほとんど反応しませんでした。これは問題がビットコインプロトコルそのものではなく、ビットコインを支える決済インフラに発生したためです。しかし、今回の事案はセルフホスト型マーチャントソフトウェアに対する新たな懸念を呼び起こしています。

月曜日、 ビットコイン ビットコイン価格はほとんど変動せず、6万4,000ドル前後で取引された。一方、BTCPay Serverの支援者は、 3 BTCの 報奨金を約束し、オープンソース決済ソフトウェアの重大な脆弱性によって生じた盗難資金の回復を図った。

熱意の欠如は、トレーダーがこの事案をマーチャントやLightningユーザーへの脅威と見なしているが、Bitcoin自体への脅威とは見なしていないことを示唆している。Bitcoinの時価総額は1兆2,800億ドルと推定され、CoinMarketCapによると約0.5%下落していた。このハッキングはネットワーク自体ではなく、Bitcoinの上に構築されたソフトウェアに影響を与えた。

価格維持、一部のライトニングノードが資金枯渇

8月7日、BTCPay Serverは、脆弱性が実際に悪用されていることを明らかにし、ユーザーにバージョン2.4.2へのアップグレードを促し、問題を修正する機会があるまでサーバーを停止するよう奨励した。Lightningノードが攻撃されたことを報告したユーザーの中には、FoundationやCitadel21が含まれていた。しかし、BTCPayは損失の総額または影響を受けたノードの数を明らかにしなかった。

プロジェクトは、ホットウォレットを含む自身のオンチェーンウォレットは影響を受けていないと述べた。代わりに、攻撃者は脆弱なBTCPayインスタンスからLND管理者のmacaroon認証情報を取得し、接続されたLightningウォレットを制御するために使用することができた。

支援者は回収された資金の10%を提供

被害者の資金回復を支援するため、BTCPayの支援者は、回復された盗難資金の10%に相当する報奨金を誓約し、全額が返還された場合は3 BTCに上限を設定した。

BTCPay Server Foundationは、脆弱性を発見し非公開で報告したセキュリティ研究者のCraig Raw氏とBitcoin Red Team基金に、それぞれ0.21 BTCを寄付しています。Sparrow Walletの開発者であるRaw氏は、自身も影響を受けた一人だと述べています。

マカロンの欠陥が攻撃者に許すこと

2.4.2以前のすべてのBTCPay Serverバージョン(そのバージョンのリリース候補版を含む)は、LND認証情報のリスクに対して脆弱であった。BTCPayは、この事案に対して公にCVE識別子を割り当てていない。

マカロンは、LNDがAPIアクセスを認可するために使用する認証資格情報の一種です。この脆弱性により、悪意のあるユーザーは影響を受けたサーバーからLND管理者のマカロンを取得でき、関連するライトニングノードとウォレットの制御を握ることが可能になりました。

更新メカニズムは、管理者ダッシュボード → サーバー → メンテナンス → 更新からアクセスする必要があります。ここで、フッターに「2.4.2」と表示されているか確認できます。すぐに更新できない場合、BTCPayはサーバーの停止を推奨しています。

パッチを適用するだけでは不十分である可能性がある。運用者はLightning認証情報とmacaroonを更新しなければならない。すでに盗まれた認証情報が有効なままである可能性があるためである。LNDのドキュメントによれば、macaroonファイルの削除だけでは以前発行された認証情報を無効にするものではなく、macaroonデータベースも置き換える必要がある。

バージョン2.4.2は、8月4日に報告されたGreenfield Basic Authentication経由の別のTOTP二段階認証バイパスも修正した。しかし、この事案は現在悪用されているLNDの欠陥とは無関係である。

周辺ソフトウェアが弱点である理由

この事案は主にインフラの問題である。なぜなら、問題の欠陥はBitcoinが依存するコンセンサスルールや暗号化ではなく、BTCPayのアプリケーションレイヤーに関連しているからである。その結果、Bitcoinネットワークは問題なく稼働し続けた。

依然として大きな足跡が残っている。BuiltWithは、248のウェブサイトが過去にBTCPay Serverを使用していたことを指定しており、そのうち74が現在稼働中であるが、このような測定にはプライベートインストールは含まれていない。

一方、1MLは現在、約5,585のアクティブなLightningノードが存在し、それらにあるBTCの総額は約2,640 BTCであると報告している。Riverは、ビットコインの採用が2025年に74%増加し、Lightning Networkでの月間取引高が10億ドルを超えたと主張している。

攻撃の両側でAI

BTCPayは、この事案がAIがソフトウェアセキュリティを変化させる方法を浮き彫りにしていると述べた。AI支援によるコード分析の向上は、防御者が脆弱性をより迅速に見つけるのを助けることができるが、攻撃者が大規模なオープンソースコードベースを調査するコストを下げる可能性もある。

この懸念は決済ソフトウェアを超えて広がっている。最近のColdcardの侵害では、5,200以上のアドレスから約1,816 BTCが盗まれ、その影響は盗まれた資金を超え、同社が一時的にデータ保持慣行を変更したことに及んだ。

Chainalysisもまた、AI支援による分析と容易になったスマートコントラクトの逆コンパイルが、十分に審査されていないコードに対する攻撃をスケーリングしやすくする可能性があると警告している。

ビットコインインフラストラクチャにとっての教訓は、単一のバグを超えて広範です。AIは脆弱性の発見を加速できますが、成功した攻撃は、コードの侵害を超え、ウォレットの枯渇、支払いの混乱、調査、および企業が顧客データを扱う方法の変更など、はるかに大きな影響を及ぼす可能性があります。

 

 

暗号通貨のニュースを読むだけでなく、それを理解しましょう。ニュースレターに登録してください。無料です。

よくある質問

BTCPay Serverの回収バウンティはいくらですか?

BTCPayの月曜日の発表によると、プロジェクトの友人や支援者たちは、盗まれた資金が完全に返還された場合、回収された資金の10%をバウンティとして提供することにコミットしました(上限は3 BTC)。

どのBTCPay Serverバージョンが脆弱でしたか?

バージョン2.4.2より前のすべてのバージョン(リリース候補版を含む)が影響を受けました。このバグにより攻撃者はLND管理者用マカロンの資格情報を取得し、接続されたライトニングウォレットにアクセスできました。8月7日に公開された公式バージョン2.4.2でこの問題は修正されています。

この脆弱性はビットコインの価格やブロックチェーンに影響を与えましたか?

ビットコインはほとんど変動せず約64,000ドルで取引されました。BTCPayによると、この欠陥はBitcoinのプロトコルではなくアプリケーション層に存在し、オンチェーンウォレットやホットウォレットには影響がありませんでした。

この記事をシェア

免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

Micah Abiodun

Micah Abiodun

マイカ・アビオドゥンは、タリン工科大学(TalTech)で取得した環境工学および管理(MSc)の知識を活かし、Cryptopolitan でコンテンツの質を高め、価格予測ニュースを提供しています。暗号通貨メディア業界で7年目を迎える彼は、主要な暗号資産、アルトコイン、DeFi、ステーブルコイン、マクロトレンド、そして新興技術について幅広く取り上げています。

もっと見る… ニュース