ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Биткоин держится вблизи $64 000, пока сторонники BTCPay обещают 3 BTC в качестве вознаграждения за эксплуатацию

АвторМика АбийоунМика Абийоун 3 мин. чтения
  • Сторонники BTCPay Server предложили вознаграждение за восстановление средств в размере 10% от украденной суммы, но не более 3 BTC, после того как критическая уязвимость привела к хищению средств с некоторых Lightning-кошельков, подключенных через LND.
  • В BTCPay заявили, что уязвимость затронула версии до 2.4.2 и позволяла злоумышленникам получать учетные данные macaroon для LND, при этом кошельки на блокчейне остались unaffected.
  • Цена биткоина практически не изменилась, поскольку инцидент коснулся платежной инфраструктуры вокруг биткоина, а не самого протокола, однако этот случай вновь вызвал опасения по поводу программного обеспечения для самохостинга торговых точек.

В понедельник, Биткоин цена практически не изменилась и торговалась в районе отметки 64 000 долларов; тем временем сторонники BTCPay Server пообещали вознаграждение до 3 BTC для восстановления украденных средств, ставших результатом критической уязвимости в программном обеспечении для платежей с открытым исходным кодом.

Отсутствие энтузиазма означает, что трейдеры, вероятно, рассматривают это событие как угрозу для торговцев и пользователей Lightning, но не для Биткоина. Рыночная стоимость Биткоина оценивалась в 1,28 триллиона долларов, и он испытал падение примерно на полпроцента, согласно CoinMarketCap. Взлом повлиял на программное обеспечение, построенное поверх Биткоина, а не на саму сеть.

Цены оставались стабильными, пока некоторые узлы Lightning Network исчерпывали средства

7 августа BTCPay Server сообщил, что уязвимость активно эксплуатируется, и призвал своих пользователей обновиться до версии 2.4.2 или остановить свои серверы до тех пор, пока проблема не будет исправлена. Среди пользователей, сообщивших о том, что их узлы Lightning подверглись атаке, были Foundation и Citadel21. Однако BTCPay не предоставил общую сумму потерь или количество затронутых узлов.

Проект заявил, что его собственные кошельки в блокчейне, включая горячие кошельки, не пострадали. Вместо этого злоумышленники могли получить учетные данные macaroon администратора LND с уязвимых экземпляров BTCPay и использовать их для управления подключенными кошельками Lightning.

Инвесторы внесли 10% от любой восстановленной суммы

Чтобы помочь жертвам восстановить свои средства, сторонники BTCPay пообещали вознаграждение в размере 10% от любой возвращенной украденной суммы, с ограничением в 3 BTC, если будет возвращена полная сумма.

Фонд BTCPay Server Foundation также жертвует по 0,21 BTC исследователю безопасности Крейгу Роу и фонду Bitcoin Red Team за обнаружение и частное сообщение об уязвимости. Роу, разработчик Sparrow Wallet, заявил, что он был среди тех, кого затронули.

Что позволяет сделать уязвимость в макарунах

Все версии BTCPay Server до 2.4.2, включая кандидаты на выпуск этой версии, были уязвимы к риску компрометации учетных данных LND. BTCPay не присвоил публично идентификатор CVE этому инциденту.

Макарун — это тип учетных данных аутентификации, используемый LND для авторизации доступа к API. Уязвимости позволяли злоумышленникам получать административный макарун LND с затронутого сервера, давая им контроль над связанным узлом Lightning и кошельками.

Механизм обновления должен быть доступен через Панель администратора → Сервер → Обслуживание → Обновление, где операторы смогут проверить, отображается ли в футере версия 2.4.2. Если они не могут провести обновление немедленно, BTCPay рекомендует отключить сервер.

Простого применения патчей может быть недостаточно. Операторы должны обновить свои учетные данные Lightning и macaroons, поскольку уже украденные учетные данные могут оставаться действительными. Согласно документации LND, удаление файлов macaroon не делает ранее выданные учетные данные недействительными — также необходимо заменить базу данных macaroon.

Версия 2.4.2 также устранила отдельную обходную атаку на двухфакторную аутентификацию TOTP через базовую аутентификацию Greenfield, о которой сообщалось 4 августа. Однако эта ситуация не связана с текущей уязвимостью LND, которой активно пользуются.

Почему окружающее программное обеспечение является слабым звеном

Этот инцидент в основном является проблемой инфраструктуры, поскольку рассматриваемый дефект относится к прикладному уровню BTCPay, а не к правилам консенсуса или криптографии, на которых основан Биткоин. В результате сеть Биткоина продолжала работать без каких-либо проблем.

Значительный след все еще существует. BuiltWith указывает, что 248 веб-сайтов использовали BTCPay Server в разное время, включая 74 в настоящее время работающих веб-сайта, хотя такие измерения не включают частные установки.

Тем временем, 1ML сообщил, что в настоящее время существует около 5 585 активных узлов Lightning, а общее количество BTC, доступное в них, составляет примерно 2 640 BTC. River утверждает, что проникновение Биткоина среди торговцев увеличилось на 74% в 2025 году, а ежемесячные транзакции в сети Lightning превысили 1 миллиард долларов.

ИИ на обеих сторонах эксплуатации

BTCPay заявил, что этот инцидент также подчеркивает, как ИИ меняет безопасность программного обеспечения. Более качественный анализ кода с помощью ИИ может помочь защитникам быстрее находить уязвимости, но он также может снизить стоимость для злоумышленников при изучении больших баз открытого исходного кода.

Эта проблема выходит за рамки программного обеспечения для платежей. Недавняя утечка Coldcoin привела к потере примерно 1 816 BTC с более чем 5 200 адресов, а последствия распространились за пределы украденных средств, поскольку компания временно изменила свои практики хранения данных.

Chainalysis также предупредила, что анализ с помощью ИИ и более легкая декомпиляция смарт-контрактов могут сделать атаки на недостаточно проверенный код более масштабируемыми.

Для инфраструктуры Bitcoin урок шире, чем любая отдельная ошибка: ИИ может ускорить обнаружение уязвимостей, но успешные атаки могут иметь последствия, выходящие далеко за рамки скомпрометированного кода, от опустошенных кошельков и сбоев в платежах до расследований и изменений в том, как компании обрабатывают данные клиентов.

 

 

Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.

Часто задаваемые вопросы

Каков размер вознаграждения за восстановление средств в BTCPay Server?

Друзья и сторонники проекта обязались выплатить вознаграждение в размере 10% от любой возвращенной суммы, capped at 3 BTC, если все украденные средства будут полностью возвращены, согласно заявлению BTCPay от понедельника.

Какие версии BTCPay Server были уязвимы?

Все версии до 2.4.2, включая кандидаты в релизы, были затронуты. Уязвимость позволяла злоумышленникам получать учетные данные администратора macaroon для LND и получать доступ к подключенным Lightning-кошелькам; официальная версия 2.4.2, выпущенная 7 августа, исправила проблему.

Привел ли инцидент с уязвимостью к изменению цены биткоина или повлиял ли он на его блокчейн?

Нет. Биткоин торговался около 64 000 долларов с минимальными колебаниями, а BTCPay заявила, что уязвимость была в прикладном слое, а не в протоколе Биткоина; при этом onchain- и горячие кошельки не пострадали.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Мика Абийоун

Мика Абийоун

Мика Абьодун успешно применяет свои знания в области экологического инжиниринга и управления (MSc), полученные в Технологическом университете Таллинна (TalTech), для создания качественного контента и новостей о прогнозах цен в Cryptopolitan. Находясь в крипто-медиа сфере уже 7 лет, он освещает основные криптовалюты, альткоины, DeFi, стейблкоины, макроэкономические тренды и новые технологии.

ЕЩЁ … НОВОСТИ