Btcpay Server процессинг срочно обновляют после кражи средств
BTCPay Server процессинг оказался в центре инцидента безопасности: разработчики подтвердили эксплуатацию критической уязвимости, из-за которой злоумышленники получили доступ к данным части пользователей и смогли украсть средства.
Команда проекта выпустила версию 2.4.2 и закрыла брешь. Под угрозой находились все более ранние релизы со сборками LND. Разработчики призвали операторов не откладывать обновление, особенно если их инфраструктура использует Lightning Network.
Уязвимость позволяла удаленному атакующему без авторизации получить файлы с учетными данными .macaroon для LND. Эта реализация Lightning Network часто применяется в сервисах, которые обрабатывают Bitcoin-платежи и помогают масштабировать расчеты поверх основной сети.
Кому нужно обновить BTCPay Server в первую очередь
Похищенные учетные данные дают атакующему полный контроль над LND-нодой. После этого он может напрямую вывести средства с такой ноды, что и произошло у части пользователей.
«Мы подтвердили, что злоумышленники использовали эту уязвимость. Некоторые пользователи пострадали, средства были украдены. Детали пока не раскрываем, чтобы операторы успели установить обновление», — заявила команда BTCPay Server.
Риск касается только конфигураций с LND. BTCPay Server может принимать платежи в основной сети Bitcoin и поддерживает Lightning Network, но пользователи без Lightning, а также другие варианты настройки Lightning Network, по данным разработчиков, не столкнулись с утечкой. При этом команда все равно советует обновиться всем операторам. Официальные ончейн-кошельки и горячие кошельки BTCPay Server не были затронуты.
Операторам, которые используют LND, нужно перейти на BTCPay Server 2.4.2 и LND 0.21.1 через административную панель. Во время обновления файлы macaroon создаются заново автоматически. Если быстро установить патч невозможно, разработчики рекомендуют временно отключить серверы.
Для операторов LND главное сейчас — быстро перейти на BTCPay Server 2.4.2 и LND 0.21.1: старые сборки оставляют под угрозой учетные данные macaroon и средства на ноде.
На что обратить внимание пользователям LND
После установки обновления владельцам нод стоит проверить историю активности. Особенно важны незнакомые подключения, неожиданные закрытия каналов и платежи, которые пользователь сам не отправлял.
Как работает BTCPay Server
BTCPay Server — платежный процессор с открытым исходным кодом для приема Bitcoin-платежей. Он связывает магазин, POS-точку или прямую ссылку на оплату с кошельком оператора: создает счет, отслеживает оплату в сети Bitcoin или через Lightning Network и передает статус платежа в магазин через интеграции, плагины или API.
BTCPay Server используют:
- интернет-магазины;
- проекты электронной коммерции;
- краудфандинговые сервисы;
- точки продаж POS.
Сервис можно использовать и без онлайн-магазина — например, принимать платежи напрямую или через POS. Для установки и использования BTCPay Server не требует KYC, а базовая настройка обычно сводится к загрузке кода с GitHub, запуску на собственном сервере и подключению кошелька и магазина.
Ключевые функции BTCPay Server:
- генерация счетов на оплату;
- интеграция с магазинами;
- поддержка API;
- отчеты по платежам;
- прием платежей через POS.
В этой инфраструктуре обычно задействуют:
- API;
- плагины;
- криптовалютные кошельки;
- модули учета;
- исходный код BTCPay Server на GitHub.
BTCPay Server выбирают вместо централизованных процессоров, когда важны децентрализация, контроль над средствами, отсутствие комиссии за процессинг и открытый код. Автоматическая конвертация криптовалюты в фиат не входит в базовые функции, поэтому такие сценарии обычно выстраивают отдельно.
Поддержку и обучающие материалы можно искать в официальной документации BTCPay Server, на GitHub, в форумах и сообществах проекта.
Поэтому инцидент важен не только для отдельных операторов, но и для команд, которые строят криптоплатежную инфраструктуру на решениях с открытым исходным кодом и разворачивают собственные серверы.
Отдельно разработчики подчеркнули: проблема не связана с Central processing unit и не затрагивает сам протокол Bitcoin. Речь идет об уязвимости в инструментах, построенных вокруг платежной инфраструктуры.
Еще один удар по безопасности Bitcoin-инструментов
Сообщение о проблеме в BTCPay Server совпало с другим крупным инцидентом. В Galaxy Research подтвердили, что у пользователей Coldcard украли 1719 Bitcoin, что оценивалось примерно в $111 млн. По оценке аналитиков, после проверки всех эпизодов атак общий ущерб может превысить $130 млн.
Оба случая не затронули базовый протокол Bitcoin. Уязвимости нашли в сервисах и устройствах, которые работают поверх него. Это еще раз показывает, что безопасность криптоинфраструктуры зависит не только от блокчейна, но и от качества кошельков, нод, платежных модулей и серверного программного обеспечения.

