BTCPay Server apriboja nuotolinę „Lightning“ prieigą po prisijungimo duomenų panaudojimo
BTCPay Server laikinai apribojo viešuosius nuotolinius prisijungimus prie „Lightning Network“ mazgų, naudojančių „Lightning Network Daemon“ (LND) programinę įrangą. Šis veiksmas atliktas po to, kai užpuolikai pasinaudojo kritine spraga, kad gautų prisijungimo duomenis ir pervestų lėšas.
Apribojimas paveikia išorines pinigines, tokias kaip „Zeus“, neleidžiant joms prisijungti per BTCPay Server domeną arba „Tor onion“ adresą „Docker“ diegimuose. BTCPay nurodė, kad „Lightning“ mokėjimai išlieka veikiantys ir nuotolinės prieigos parinktis bus atkurta, kai bus užtikrintas saugumas.
Pažeidžiamumo detalės ir sumažinimas
BTCPay Server 2.4.2 versija integruoja LND 0.21.1 versiją ir automatiškai atkuria „macaroon“ prisijungimo duomenis standartiniuose BTCPay diegimuose. Projektas rekomendavo operatoriams patikrinti savo sistemas dėl neteisėtų mokėjimų, netikėtų kanalų uždarymų, neatpažintų partnerių ir neatitikimų savo „on-chain“ arba „Lightning“ balansuose.
BTCPay pareiškė, kad pažeidžiamumas leido neautentifikuotam nuotoliniam užpuolikui gauti „macaroon“ prisijungimo failus, kurie naudojami LND, „Lightning Network“ diegimui, valdyti. Projektas paaiškino, kad šie atskleisti prisijungimo duomenys galėtų leisti užpuolikams perimti LND mazgo kontrolę ir perkelti su juo susijusias lėšas.
BTCPay taip pat patarė operatoriams, kurie atskleidžia LND per savo atvirkštinį tarpinį serverį, „Tor“ paslaugą, persiųstą prievadą ar kitus nepriklausomus maršrutus, atskirai pakeisti savo prisijungimo duomenis. Projektas patikslino, kad atnaujinimo įdiegimas neuždaro prieigos kelių, kuriuos operatorius valdo savarankiškai.
Platesnis saugumo kontekstas ir pranešti nuostoliai
Šis incidentas žymi dar vieną saugumo įvykį, susijusį su plačiai naudojamais Bitcoin produktais, įvykusį po to, kai „Coldcard“ aparatinės piniginės pažeidžiamumas buvo susietas su daugiau nei 100 milijonų dolerių nuostoliais. Abu incidentai paveikė programinę įrangą, palaikančią „Bitcoin“, o ne pagrindinį tinklo protokolą.
Mažiausiai du operatoriai viešai pranešė apie finansinius nuostolius. „Foundation“ generalinis direktorius Zachas Herbertas pareiškė, kad įmonės „Lightning“ mazgas buvo ištuštintas. Vėliau jis patikslino, kad nors jo „hot wallet“ liko nepaveikta, jo „Lightning“ kanalai buvo uždaryti ir lėšos buvo pervestos. „Bitcoin“ leidinys „Citadel21“ taip pat pranešė, kad jo „Lightning“ mazgas buvo ištuštintas. Nė vienas operatorius neatskleidė konkrečių prarastų sumų.