BTCPay Server предупреждает об активной эксплуатации, которая может привести к утечке средств

BTCPay Server предупреждает об активной эксплуатации, которая может привести к утечке средств

BTCPay Server настоятельно рекомендовал пользователям немедленно установить версию 2.4.2 после обнаружения того, что злоумышленники активно используют критическую уязвимость, которая может привести к краже средств.

BTCPay Server просит пользователей установить v2.4.2

BTCPay Server выпустил предупреждение через свой официальный аккаунт в X 7 августа, описав уязвимость как критическую и заявив, что успешная эксплуатация может привести к потере средств.

Проект поручил администраторам серверов открыть панель администратора (Admin Dashboard) и перейти в раздел Server, Maintenance и Update. Затем операторы должны убедиться, что номер версии, отображаемый в нижнем колонтитуле сервера, — 2.4.2.

«Существует критическая уязвимость, активно используемая в BTCPay Server, которая может привести к потере средств», — заявил проект.

Пользователям, которые не могут немедленно завершить обновление, было предложено отключить свой BTCPay Server до установки исправленной версии. Эта мера предназначена для блокировки дальнейшего несанкционированного доступа к серверам, которые могут оставаться уязвимыми.

BTCPay Server не указал, какие предыдущие версии уязвимы. Также не было раскрыто, как злоумышленники получают доступ, сколько серверов было скомпрометировано или были ли подтверждены какие-либо убытки.

Критический сбой угрожает самодостаточным платежам в биткоинах

BTCPay Server — это платежный процессор с открытым исходным кодом, который позволяет торговцам принимать платежи в биткоинах и через Lightning Network с использованием инфраструктуры, которую они контролируют. В отличие от кастодиальных платежных платформ, операторы несут ответственность за обслуживание и обеспечение безопасности своих собственных установок.

Такая структура снижает зависимость от централизованного платежного провайдера, но возлагает ответственность за обновления программного обеспечения на отдельных торговцев и администраторов серверов. Скомпрометированная установка может подвергнуть опасности операции по платежам или другие конфиденциальные функции сервера, в зависимости от охвата уязвимости.

Рекомендация проекта отключить системы демонстрирует срочность угрозы. Операторам не следует оставлять затронутый сервер в сети в ожидании удобного периода обслуживания, поскольку BTCPay Server подтвердил, что эксплуатация уже происходит.

Пользователи должны получить обновление через официальный интерфейс обслуживания сервера и проверить строку версии 2.4.2. Проект не рекомендовал пользователям полагаться на сторонние загрузки или неофициальные исправления.

Инфраструктура биткоина подвергается более широкой проверке безопасности

Это раскрытие последовало за другим недавним инцидентом, связанным с инфраструктурой платежей в биткоинах. Как сообщалось ранее, Zeus Wallet отключил свою инфраструктуру после сдерживания кибератаки и начал аудит своих систем перед восстановлением обслуживания.

Zeus заявил, что средства клиентов не были потеряны или подвергнуты риску. Также было заявлено, что расследование не выявило уязвимости в программном обеспечении узлов Lightning. В настоящее время нет никаких доказательств, указывающих на связь между инцидентом с Zeus и уязвимостью BTCPay Server.

После серии недавних атак расширилась проверка безопасности по всей экосистеме биткоина. Ранее сообщалось, что волонтерская команда Bitcoin Red Team обнаружила 4962 потенциальные проблемы при проверке 390 проектов, связанных с биткоином.

Группа классифицировала 720 из этих находок как имеющие высокую или критическую степень серьезности. Ее работа охватывает кошельки биткоина, криптографические библиотеки и инфраструктурное программное обеспечение, хотя она и не раскрывала публично проекты с нерешенными критическими уязвимостями.

Что операторам BTCPay Server следует делать дальше

Операторам BTCPay Server следует рассматривать обновление как экстренную меру безопасности, а не как рутинное обновление программного обеспечения. Серверы должны оставаться отключенными, если администраторы не могут подтвердить установку версии 2.4.2.

Торговцам также может потребоваться проанализировать активность сервера на предмет признаков несанкционированного доступа. Однако BTCPay Server еще не опубликовал индикаторы компрометации или технические детали, которые операторы могли бы использовать для определения того, были ли их системы целью.

Дополнительная информация может появиться после того, как больше пользователей установят исправление, и публичное раскрытие больше не будет увеличивать риск для необновленных серверов. До тех пор рекомендации проекта остаются ограниченными, но прямыми: обновиться до v2.4.2 или отключить сервер.

Источник