ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Bitcoin держится около отметки в 64 000 долларов, поскольку спонсоры BTCPay пообещали выплатить вознаграждение за 3 уязвимости в BTC

КМика АбиодунМика Абиодун 3 минуты чтения
  • Сторонники BTCPay Server предложили вознаграждение в размере 10% от украденных средств, но не более 3 BTC, после того, как критическая уязвимость привела к утечке средств из некоторых Lightning-кошельков, подключенных к LND.
  • Компания BTCPay заявляет, что уязвимость затронула версии до 2.4.2 и позволила злоумышленникам получитьdentданные в виде LND-макарон, в то время как ее кошельки в блокчейне не пострадали.
  • Цена Bitcoinпрактически не отреагировала, поскольку проблема затронула платежную инфраструктуру вокруг Bitcoin, а не сам протокол Bitcoin , но этотdent вызывает новые опасения по поводу программного обеспечения для самостоятельного размещения торговых точек.

В понедельник Bitcoin практически не изменился и колебался в районе 64 000 долларов; тем временем сторонники BTCPay Server пообещали награду в размере до 3 BTC за возврат украденных средств, ставших результатом критической уязвимости в программном обеспечении для платежей с открытым исходным кодом.

Отсутствие энтузиазма означает, что трейдеры, вероятно, рассматривают это событие как угрозу для продавцов и пользователей Lightning, но не для Bitcoin. Рыночная капитализация Bitcoin оценивалась в 1,28 триллиона долларов, и, по данным CoinMarketCap, она упала примерно на полпроцента. Взлом затронул программное обеспечение, построенное на основе Bitcoin , а не саму сеть.

Цены оставались стабильными, пока некоторые узлы Lightning не истощились

7 августа BTCPay Server сообщила об уязвимости и призвала пользователей обновиться до версии 2.4.2 или остановить работу своих серверов до устранения проблемы. Среди пользователей, сообщивших об атаке на свои узлы Lightning, были Foundation и Citadel21. Однако BTCPay не предоставила информацию об общем размере ущерба или количестве затронутых узлов.

В проекте заявили, что их собственные кошельки в блокчейне, включая горячие кошельки, не пострадали. Вместо этого злоумышленники могли получить администратора LND (macaroon)dentданные из уязвимых экземпляров BTCPay и использовать их для управления подключенными кошельками Lightning.

Спонсоры вносят 10% от любой полученной прибыли

Чтобы помочь пострадавшим вернуть свои средства, сторонники BTCPay пообещали выплатить вознаграждение в размере 10% от любой возвращенной украденной суммы, но не более 3 BTC, если будет возвращена вся сумма.

Фонд BTCPay Server Foundation также жертвует по 0,21 BTC исследователю безопасности Крейгу Роу и фонду Bitcoin Red Team за обнаружение и конфиденциальное сообщение об уязвимости. Роу, разработчик кошелька Sparrow Wallet, заявил, что он также оказался в числе пострадавших.

Что позволяет злоумышленникам делать уязвимость, связанная с макаронами?

Все версии сервера BTCPay до 2.4.2LNDdent. Компания BTCPay публично не присвоила идентификаторdentданномуdent.

Макарун — это тип учетныхdentдля аутентификации, используемый LND для авторизации доступа к API. Уязвимости позволили злоумышленникам получить администраторский макарон LND с зараженного сервера, что дало им контроль над связанным узлом Lightning и кошельками.

Механизм обновления должен быть доступен через панель администратора → Сервер → Обслуживание → Обновление, где операторы смогут проверить, отображается ли в нижнем колонтитуле версия 2.4.2. Если они не могут выполнить обновление сразу, BTCPay рекомендует отключить сервер.

Простого применения патчей может быть недостаточно. Операторам необходимо обновить своиdentданные Lightning и файлы Macaroon, поскольку украденныеdentданные могут оставаться действительными. Согласно документации LND, удаление файлов Macaroon не делает ранее выданные учетныеdentнедействительными — необходимо также заменить базу данных Macaroon.

В версии 2.4.2 также была исправлена ​​отдельная ошибка обхода двухфакторной аутентификации TOTP через базовую аутентификацию Greenfield, о которой сообщалось 4 августа. Однако эта ситуация не связана с уязвимостью LND, которая в настоящее время используется злоумышленниками.

Почему окружающее программное обеспечение является слабым местом

Этотdent в основном связан с инфраструктурой, поскольку рассматриваемый дефект относится к прикладному уровню BTCPay, а не к правилам консенсуса или криптографии, на которых Bitcoin . В результате Bitcoin продолжала работать без каких-либо проблем.

Значительная часть данных по-прежнему доступна. BuiltWith указывает, что 248 веб-сайтов использовали BTCPay Server в разное время, включая 74 действующих веб-сайта, хотя эти измерения не включают частные установки.

Между тем, по данным 1ML, активно около 5585 узлов Lightning , а общее количество доступных в них BTC составляет приблизительно 2640 BTC. Компания River утверждает, что Bitcoin использование продавцами увеличилось на 74% к 2025 году, а ежемесячные транзакции в сети Lightning превысят 1 миллиард долларов.

Искусственный интеллект с обеих сторон эксплойта

В BTCPay заявили, что инцидентdent подчеркивает, как ИИ меняет безопасность программного обеспечения. Более качественный анализ кода с помощью ИИ может помочь защитникам быстрее находить уязвимости, а также снизить затраты злоумышленников на изучение больших баз кода с открытым исходным кодом.

Эта проблема касается не только платежного программного обеспечения. Недавняя утечка данных Coldcard привела к хищению примерно 1816 BTC с более чем 5200 адресов, и последствия вышли за рамки украденных средств, поскольку компания временно изменила свои методы хранения данных.

Компания Chainalysis также предупредила, что анализ с помощью ИИ и упрощенная смарт-контрактовtracмогут облегчить масштабирование атак на плохо проверенный код.

Для инфраструктуры Bitcoin этот урок выходит за рамки какой-либо отдельной ошибки: ИИ может ускорить обнаружение уязвимостей, но успешные атаки могут иметь последствия, выходящие далеко за рамки скомпрометированного кода, от опустошения кошельков и сбоев в платежах до расследований и изменений в том, как компании обрабатывают данные клиентов.

 

 

Не просто читайте новости о криптовалютах. Разберитесь в них. Подпишитесь на нашу рассылку. Это бесплатно.

Часто задаваемые вопросы

Каков размер вознаграждения за восстановление сервера BTCPay?

Согласно заявлению BTCPay, сделанному в понедельник, друзья и сторонники проекта обязались выплатить вознаграждение в размере 10% от любых возвращенных средств, но не более 3 BTC, если украденные деньги будут полностью возвращены.

Какие версии сервера BTCPay оказались уязвимыми?

Все версии до 2.4.2, включая её релиз-кандидаты, были затронуты. Ошибка позволяла злоумышленникам получить доступdentданным администратора LND и подключенным кошелькам Lightning, а в официальной версии 2.4.2, вышедшей 7 августа, она была исправлена.

Повлияла ли эта уязвимость на цену Bitcoinили на его блокчейн?

Нет. Bitcoin торговался около 64 000 долларов практически без изменений, и BTCPay заявила, что ошибка заключалась в прикладном уровне, а не в протоколе Bitcoin, при этом кошельки в блокчейне и горячие кошельки не пострадали.

Поделитесь этой статьей

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Мика Абиодун

Мика Абиодун

Мика Абиодун успешно использует свою степень магистра в области экологической инженерии и менеджмента, полученную в Таллиннском технологическом университете (TalTech), для совершенствования контента и прогнозирования цен на криптовалюты в Cryptopolitan. Находясь уже в седьмом году работы в криптомедийном пространстве, он освещает основные криптовалюты, альткоины, DeFi, стейблкоины, макротренды и новые технологии

ЕЩЕ… НОВОСТИ