Luka w BTCPay uderza w węzły Lightning i płatności Bitcoin
Atakujący mogli przejąć węzły LND za pośrednictwem danych uwierzytelniających .macaroon; straty zgłosiły m.in. Foundation i Citadel21. BTCPay zaleca natychmiastową aktualizację do wersji 2.4.2.

Najważniejsze informacje
- Krytyczna luka w BTCPay Server umożliwiła atakującym opróżnianie Lightning nodes opartych na LND po przejęciu danych uwierzytelniających .macaroon.
- BTCPay wezwał użytkowników LND do natychmiastowej aktualizacji do wersji 2.4.2 albo odłączenia serwera od sieci; potwierdzono kradzież środków.
- Straty zgłosiły m.in. Foundation i Citadel21, a BTCPay podkreśla, że standardowe portfele on-chain nie zostały naruszone.
Krytyczna luka w BTCPay Server po raz kolejny w tym tygodniu pokazała, jak podatna na błędy pozostaje infrastruktura płatności Bitcoin. Po zdobyciu danych uwierzytelniających do LND atakujący byli w stanie opróżniać Lightning nodes obsługiwane przez BTCPay. LND to najczęściej używane oprogramowanie do prowadzenia węzła Lightning.
W piątek wieczorem BTCPay poinformował, że użytkownicy LND powinni natychmiast zaktualizować oprogramowanie do wersji 2.4.2 albo wyłączyć serwer offline. Projekt potwierdził również kradzież środków, ale nie ujawnił, ilu użytkowników dotknął incydent ani jaką dokładnie kwotę wyprowadzono.
Jak działał atak
Według BTCPay nieuprawniony atakujący mógł zdalnie pozyskać tak zwane pliki .macaroon. To dane uwierzytelniające, które umożliwiają oprogramowaniu komunikację z węzłem LND. W analizowanych przez BTCPay przypadkach celem właśnie były te pliki, a po ich przejęciu atakujący mogli przejąć kontrolę nad węzłem i przenieść środki.
Wśród poszkodowanych znalazł się producent portfeli sprzętowych Foundation. Prezes Zach Herbert przekazał, że w nocy atakujący opróżnili firmowy węzeł BTCPay Lightning, zamykając kanały i wyprowadzając środki. Jak dodał, on-chain hot wallet BTCPay pozostał poza zasięgiem ataku.
Straty zgłosił także Citadel21, bitcoinowy magazyn prowadzony przez pseudonimowego komentatora hodlonaut. Na tym węźle miała znajdować się niewielka ilość środków.
Dlaczego ma to szersze znaczenie
BTCPay Server to otwartoźródłowy, samodzielnie hostowany procesor płatności Bitcoin, który pozwala sprzedawcom przyjmować płatności bezpośrednio, zarówno on-chain, jak i przez Lightning. Ponieważ wielu użytkowników zarządza własnymi walletami i węzłami, błąd w takim oprogramowaniu może bezpośrednio uderzyć w środki operacyjne oraz przepływy płatności.
To sprawia, że podobne incydenty są szczególnie wrażliwe w czasie, gdy pod presją znajdują się także inne samodzielnie hostowane rozwiązania do przechowywania aktywów. Niedawny atak na portfele sprzętowe pokazał, jak szybko błąd w zarządzaniu kluczami może przełożyć się na realne straty, czego przykładem był aktywny exploit na portfel Bitcoin.
Znaczenie sprawy zwiększa również moment jej ujawnienia. Luka została wcześniej zgłoszona przez członków Bitcoin Red Team, grupy deweloperów wykorzystującej modele AI do wyszukiwania błędów w bazach kodu Bitcoin, która w ubiegłym tygodniu złożyła tysiące zgłoszeń dotyczących setek projektów. BTCPay podziękował Craigowi Rawowi, Robowi Hamiltonowi, Calle i Evanowi Kaloudisowi za odpowiedzialne zgłoszenie problemu i pomoc w jego analizie.
Co operatorzy powinni wiedzieć teraz
BTCPay poinformował później, że jego standardowe portfele on-chain, w tym hot wallets utworzone w BTCPay, nie zostały dotknięte tą luką w danych uwierzytelniających. Zagrożenie dotyczy konkretnie instalacji korzystających z LND, choć środki w on-chain wallet LND nadal mogą być narażone, ponieważ pozostają pod kontrolą skompromitowanego węzła Lightning.
Firma nie opublikowała jeszcze technicznych szczegółów podatności, ponieważ operatorzy potrzebują czasu na wdrożenie poprawki. Pełny raport po incydencie ma pojawić się w najbliższych dniach. Dla europejskich użytkowników kryptowalut i sprzedawców to ważny sygnał, że ryzyko nie ogranicza się do smart kontraktów czy giełd, lecz obejmuje także warstwę oprogramowania odpowiedzialną za płatności Bitcoin i zarządzanie węzłami.