최신 뉴스
당신을 위한 선택

BTCPay 후원자들이 3 BTC의 익스플로이트 보상금을 약속하는 가운데 비트코인은 약 64,000달러 근처에서 거래됨

작성자마이아 비오둔마이아 비오둔 3분 읽기
  • BTCPay Server 지지자들은 일부 LND 연결 라이트닝 지갑에서 자금이 유출된 critical 악용 사건 이후, 도난된 자금의 10%에 해당하는 복구 보상금 (최대 3 BTC) 을 제안했습니다.
  • BTCPay 는 해당 결함이 2.4.2 이전 버전에서 발생하여 공격자가 LND 마카룬 자격 증명을 획득할 수 있었으며, 온체인 지갑에는 영향을 미치지 않았다고 밝혔습니다.
  • 비트코인 가격은 거의 반응하지 않았습니다. 이는 비트코인 프로토콜 자체가 아닌 비트코인 관련 결제 인프라에 문제가 발생했기 때문이지만, 이번 사건은 자체 호스팅 상점 소프트웨어에 대한 새로운 우려를 제기합니다.

월요일, 비트코인 비트코인은 거의 변동이 없으며 약 64,000달러 수준에서 거래되었습니다. 한편, BTCPay Server 후원자들은 오픈소스 결제 소프트웨어의 치명적인 약점으로 인해 발생한 도난 자금을 회수하기 위해 최대 ⟦N1⟧ BTC의 ⟦N1⟧ BTC 보상금을 약속했습니다. 최대 3 BTC의 보상금 을 약속했습니다.

이러한 무관심은 거래자들이 이 사건을 비트코인보다는 상인과 라이트닝 사용자에게 위협으로 간주할 가능성이 높다는 것을 의미합니다. 비트코인의 시장 가치는 1조 2,800억 달러로 추정되었으며, 코인마켓캡에 따르면 약 0.5% 하락했습니다. 해킹은 네트워크 자체보다는 비트코인 위에 구축된 소프트웨어에 영향을 미쳤습니다.

일부 라이트닝 노드가 고갈되는 동안 가격 유지

8월 7일, BTCPay Server는 취약점이 실제로 악용되고 있음을 밝혔고, 사용자들이 문제를 해결할 기회를 갖기 전까지 버전 2.4.2로 업그레이드하거나 서버를 중지할 것을 권장했습니다. 라이트닝 노드가 공격당했다고 보고한 사용자 중에는 파운데이션과 시트델21이 포함되었습니다. 그러나 BTCPay는 총 손실 금액이나 영향을 받은 노드 수를 제공하지 않았습니다.

프로젝트는 자체 온체인 지갑(핫 지갑 포함)이 영향을 받지 않았다고 밝혔습니다. 대신 공격자들은 취약한 BTCPay 인스턴스에서 LND 관리자 마카룬 자격 증명을 획득하여 연결된 라이트닝 지갑을 제어할 수 있었습니다.

후원자들은 회수된 금액의 10%를 기부

BTCPay 후원자들은 피해자들의 자금 회수를 돕기 위해, 회수된 도난 자금의 10%에 해당하는 보상금을 약속했으며, 전체 금액이 반환될 경우 최대 3 BTC로 제한됩니다.

BTCPay Server 재단은 취약점을 발견하고 사적으로 보고한 보안 연구원인 크레이그 로우와 비트코인 레드 팀 펀드에 각각 0.21 BTC를 기부하고 있습니다. 스패로우 지갑의 개발자인 로우는 자신이 영향을 받은 사용자 중 한 명이라고 말했습니다.

마카룬 결함이 공격자에게 허용하는 것

2.4.2 이전의 모든 BTCPay Server 버전(해당 버전의 릴리스 후보 포함)은 LND 자격 증명 위험에 취약했습니다. BTCPay는 이 사건에 대한 CVE 식별자를 공개적으로 할당하지 않았습니다.

마카룬은 LND가 API 접근을 승인하는 데 사용하는 인증 자격 증명의 일종입니다. 이 취약점들은 악의적인 사용자가 영향받은 서버에서 LND 관리자 마카룬을 획득하여 연결된 라이트닝 노드와 지갑을 제어할 수 있게 했습니다.

업데이트 메커니즘은 관리자 대시보드 → 서버 → 유지 관리 → 업데이트를 통해 접근해야 하며, 운영자는 푸터에 2.4.2가 표시되는지 확인할 수 있습니다. 즉시 업데이트를 수행할 수 없는 경우, BTCPay는 서버를 끄는 것을 제안합니다.

패치 적용만으로는 충분하지 않을 수 있습니다. 운영자는 이미 도난당한 자격 증명이 유효할 수 있으므로 라이트닝 자격 증명과 마카룬을 새로 고쳐야 합니다. LND 문서에 따르면 마카룬 파일 삭제만으로는 이전에 발급된 자격 증명을 무효화하지 못하며, 마카룬 데이터베이스도 교체해야 합니다.

버전 2.4.2는 8월 4일에 보고된 그린필드 기본 인증을 통한 별도의 TOTP 2단계 인증 우회 문제도 해결했습니다. 그러나 이 상황은 현재 악용되고 있는 LND 결함과 관련이 없습니다.

주변 소프트웨어가 약점인 이유

이 사건은 주로 인프라 문제입니다. 질문의 결함은 비트코인이 의존하는 합의 규칙이나 암호화가 아니라 BTCPay의 애플리케이션 레이어와 관련이 있기 때문입니다. 결과적으로 비트코인 네트워크는 아무런 문제 없이 계속 운영되었습니다.

여전히 상당한 발자국이 존재합니다. BuiltWith는 248개 웹사이트가 BTCPay Server를 다양한 시기에 사용했으며, 이 중 74개는 현재 운영 중이라고 명시하지만, 이러한 측정치는 사설 설치를 포함하지 않습니다.

한편, 1ML은 현재 약 5,585개의 활성 라이트닝 노드가 있으며, 그 안에 사용 가능한 총 BTC 금액은 약 2,640 BTC라고 보고했습니다. 리버는 비트코인 채택이 2025년 동안 74% 증가했으며, 라이트닝 네트워크에서 월간 거래액이 10억 달러를 초과했다고 주장합니다.

익스플로이트의 양면에서 AI

BTCPay는 이 사건이 AI가 소프트웨어 보안을 어떻게 변화시키고 있는지 또한 강조합니다. 더 나은 AI 지원 코드 분석은 방어자들이 취약점을 더 빠르게 찾도록 도울 수 있지만, 공격자들이 대규모 오픈소스 코드베이스를 조사하는 비용도 낮출 수 있습니다.

이 우려는 결제 소프트웨어를 넘어섭니다. 최근 콜드카드 침해 사건으로 5,200개 이상의 주소에서 약 1,816 BTC가 유출되었으며, 도난 자금 외에도 회사가 일시적으로 데이터 유지 관행을 변경하면서 파장이 컸습니다.

체인alysis는 또한 AI 지원 분석과 더 쉬운 스마트 계약 디컴파일이 잘 검토되지 않은 코드에 대한 공격을 더 쉽게 확장할 수 있다고 경고했습니다.

비트코인 인프라에 대한 교훈은 단일 버그를 넘어섭니다: AI는 취약점 발견을 가속화할 수 있지만, 성공적인 공격은 고립된 코드를 넘어 고립된 지갑, 중단된 결제, 조사 및 기업이 고객 데이터를 처리하는 방식의 변화 등 훨씬 더 큰 결과를 초래할 수 있습니다.

 

 

이 글을 읽고 계신다면, 이미 앞서 나가고 있습니다. 뉴스레터로 그 위치를 유지하세요.

자주 묻는 질문

BTCPay Server 복구 보상금은 얼마나 됩니까?

BTCPay 의 월요일 발표에 따르면 프로젝트의 친구들과 지지자들은 회수된 자금의 10% 를 보상금으로 제공하기로 약속했으며, 도난된 금액이 전액 반환될 경우 최대 3 BTC 로 제한됩니다.

어떤 BTCPay Server 버전이 취약했습니까?

2.4.2 이전의 모든 버전 (릴리스 후보 포함) 이 영향을 받았습니다. 이 버그로 인해 공격자가 LND 관리자 마카룬 자격 증명을 획득하고 연결된 라이트닝 지갑에 접근할 수 있었습니다. 공식 2.4.2 버전은 8 월 7 일 출시되어 이를 수정했습니다.

악용 사건이 비트코인 가격이나 블록체인에 영향을 미쳤습니까?

비트코인은 거의 변동 없이 64,000 달러 부근에서 거래되었으며, BTCPay는 이 결함이 비트코인 프로토콜이 아닌 애플리케이션 레이어에 존재한다고 밝혔습니다. 온체인 지갑과 핫 지갑에는 영향이 없었습니다.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com은 이 페이지에 제공된 정보를 기반으로 이루어진 모든 투자에 대해 책임을 지지 않습니다. 어떤 투자 결정을 내리기 전에 독립적인 조사나 자격을 갖춘 전문가와의 상담을 강력히 권장합니다.

마이아 비오둔

마이아 비오둔

미카 아비오둔은 탈린 공과대학교 (TalTech) 에서 환경공학 및 관리 석사 학위를 바탕으로 크립토폴리탄에서 콘텐츠와 가격 예측 뉴스를 다듬고 있습니다. 현재 암호화폐 미디어 업계 7년 차인 그는 주요 암호화폐, 알트코인, DeFi, 스테이블코인, 거시 동향 및 신기술을 다루고 있습니다.

더 많은 뉴스 …