Bitcoin-betalningsverktyget BTCPay uppmanar till uppdatering efter att angripare stal pengar

  • En sårbarhet i BTCPay Server avslöjade LND-inloggningar och gjorde det möjligt för angripare att stjäla användares pengar.
  • Version 2.4.2 rättar buggen och skapar om macaroons.
  • Exploit uppstår efter att förlusterna från Coldcard-hacket översteg 130 miljoner USD.

BTCPay Server har bekräftat att angripare utnyttjade en allvarlig sårbarhet och stal pengar från användare som körde versioner äldre än 2.4.2. Operatörer uppmanas att uppdatera direkt.

Den självhostade Bitcoin-betalningslösningen har släppt version 2.4.2 för att åtgärda problemet. Sårbarheten gjorde att en obehörig person kunde få tag på .macaroon-behörighetsfiler för LND, en vanlig implementation av Lightning Network.

Vad BTCPay Server-användare måste göra

De stulna behörigheterna ger en angripare full kontroll över en LND-node. Då kan angriparen flytta pengar direkt från noden.

”Vi har bekräftat att angripare utnyttjade denna sårbarhet. Användare drabbades och pengar har stulits. Vi offentliggör inte tekniska detaljer ännu eftersom operatörer fortfarande behöver tid att uppdatera,” säger teamet.

Följ oss på X för att få de senaste nyheterna direkt

Risken gäller framför allt installationer som använder LND. Andra Lightning-konfigurationer och användare utan Lightning påverkas inte av läckta behörigheter, men projektet vill ändå att alla ska uppdatera. BTCPay Servers egna on-chain- och hotplånböcker påverkas inte.

Operatörer som använder LND ska uppdatera till version 2.4.2 och LND 0.21.1 via underhållspanelen. Uppdateringen skapar nya macaroons automatiskt. De som inte kan uppdatera direkt bör stänga av sina servrar.

Projektet råder också LND-användare att granska nodaktivitet för okända peers, oväntade kanalstängningar och betalningar de inte har gjort.

Ett andra hårt slag mot Bitcoin-självförvaring

Denna nyhet kommer efter en annan stor säkerhetsincident. Galaxy Research bekräftade i fredags att 1 719 Bitcoin (BTC), vilket motsvarar cirka 111 miljoner USD, har stulits från Coldcard-användare hittills. Företaget tror att de totala förlusterna kan bli över 130 miljoner USD när alla fall har bekräftats.

Ingen av dessa händelser har påverkat själva Bitcoin-protokollet. Båda har i stället visat svagheter i verktygen kring det.

Prenumerera på vår YouTube-kanal där ledare och journalister delar expertinsikter

Ansvarsfriskrivning

BeInCrypto har åtagit sig att tillhandahålla opartisk och transparent rapportering. Denna nyhetsartikel syftar till att ge korrekt och aktuell information. Läsare uppmanas dock att verifiera fakta på egen hand och att rådgöra med en fackman innan de fattar några beslut baserade på detta innehåll. Observera att våra Allmänna villkor, vår Integritetspolicy och våra Ansvarsfriskrivningar har uppdaterats.