BTCPay ескертеді: боттар ашық Lightning-нодтарды бақылау үшін шабуылдайды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
BTCPay Server қолмен ашық Lightning-нодтарды қайта іске қосу кезінде пайда болатын және әкімшілік бақылауға әкелуі мүмкін осалдыққа автоматтандырылған боттардың тексеріп жатқанын ескертті. Бұл тамыз айындағы осалдықтан кейін орын алып отыр, оны шабуылдаушылар тіркелгі деректерін ұрлау және сатушылардың әмияндарын босату үшін пайдаланған. 2.4.4 нұсқасы бұл жолды жояды, бірақ операторлар LND ашық маршруттарын алып тастамайынша, теңшелген кері проксилер осал болып қалады.
Негізгі фактілер
- BTCPay Server боттар қолмен ашық Lightning-нодтарды қайта іске қосу кезінде пайда болатын және әкімшілік бақылауға әкелуі мүмкін осалдыққа тексеріп жатқанын хабарлайды.
- 7 қыркүйекте шығарылған 2.4.4 нұсқасы ең жаңа шабуыл жолының негізінде жатқан жағдайларды жояды.
- 7 тамызда BTCPay шабуылдаушылар 2.4.2-ге дейінгі барлық нұсқаларға әсер ететін осалдықты LND macaroon файлдарын алу және қаражатты шығару үшін пайдаланғанын мойындады.
- BTCPay қайтарылған биткоиндердің 10% мөлшерінде, бірақ 3 BTC-тен аспайтын сыйақы ұсынды, бұл сол кезде шамамен $190 000 болды.
Қайта іске қосу кезіндегі осалдық
Жаңа механизм тамызда пайдаланылған осалдықтан ерекшеленеді, бірақ ұқсас нәтижеге әкелуі мүмкін: шабуылдаушы LND нодын басқаруға мүмкіндік беретін тіркелгі деректерін алады. BTCPay осалдық LND қайта іске қосылғаннан кейін қысқа уақыт аралығында, әмиян құлыптаулы күйінде қалған кезде пайда болатынын хабарлады. Осы кезеңде парольді өзгертудің мақсатты әдісі macaroon — LND әдетте әкімшілік әрекеттерді авторизациялау үшін пайдаланатын тіркелгі деректерін қажет етпейді. Ескі LND әмияндары BTCPay жалпы әдепкі парольді пайдалану арқылы тәуекелді күшейтті. BTCPay ішкі құлып ашушысынан бұрын интерфейске жете алған шабуылдаушы осы парольді бірінші болып жіберіп, оны ауыстырып, ноданы басқаруға мүмкіндік беретін әкімшілік macaroon сұрай алуы мүмкін еді.
Тамыздағы ұрлық және жауап
Қайта жанданған зондтау BTCPay үшін қауіпсіздік саласындағы қиын кезеңді жалғастыруда, ол 7 тамызда шабуылдаушылар 2.4.2-ге дейінгі барлық нұсқаларға әсер ететін осалдықты пайдаланғанын мойындады. Бұл осалдық аутентификацияланбаған шабуылдаушыларға LND macaroon файлдарын алуға және оларды қаражатты шығару үшін пайдалануға мүмкіндік берді. BTCPay стандартты ончейн-әмияндары зардап шеккен жоқ. Бірнеше күннен кейін жоба және оның жақтастары қайтарылған биткоиндердің 10% мөлшерінде, бірақ 3 BTC-тен аспайтын сыйақы ұсынды, бұл сол кезде шамамен $190 000 болды. BTCPay сондай-ақ ұрланған қаражатты қадағалау үшін биржаларды, блокчейн-аналитика компанияларын және құқық қорғау органдарын тартты.
2.4.4 нұсқасының шаралары
7 қыркүйекте шығарылған 2.4.4 нұсқасы ең жаңа шабуыл жолының негізінде жатқан жағдайларды жояды. Жаңа LND әмияндары бірегей кездейсоқ парольдер алады, ал жалпы тіркелгі деректерін пайдаланатын ескі орнатулар миграцияланады және олардың парольдері өзгертіледі. Теңшелген кері проксилер операторлар LND ашық маршруттарын алып тастап, қолжетімділікке аудит жүргізбейінше осал болып қалады. BTCPay жаңа белсенділік нәтижесінде бақылаудың сәтті басып алынғаны туралы хабарламады және боттарды тамыздағы ұрлықтардың артында тұрған шабуылдаушылармен байланыстырмады.