PangunaLBank News Center
Nagbabala ang BTCPay Server na ang aktibong pagsasamantala ay maaaring mag-ubos ng mga pondo
btcpay-server-warns-active-exploit-may-drain-funds
Nagbabala ang BTCPay Server na ang aktibong pagsasamantala ay maaaring mag-ubos ng mga pondo
Ang BTCPay Server v2.4.2 ay naglalaman ng kinakailangang security update. Ang kahinaan ay aktibo nang ginagamit, ayon sa proyekto. Dapat agad na isara ng mga operator na hindi makapag-update ang kanilang mga server. Hindi isiniwalat ng BTCPay Server ang paraan ng pag-atake o ang kabuuang pagkalugi sa pananalapi.
2026-08-07 Pinagmulan:crypto.news

Hinimok ng BTCPay Server ang mga user na agad na i-install ang bersyon 2.4.2 matapos matuklasan na aktibong ginagamit ng mga umaatake ang isang kritikal na kahinaan na maaaring humantong sa pagnanakaw ng pondo.

Buod
  • BTCPay Server v2.4.2 ang naglalaman ng kinakailangang security update.
  • Ang kahinaan ay aktibo nang ginagamit/sinasamantala, ayon sa proyekto.
  • Ang mga operator na hindi makapag-update ay dapat agad na patayin ang kanilang mga server.
  • Hindi isiniwalat ng BTCPay Server ang paraan ng pag-atake o kabuuang pinansyal na pagkalugi.

BTCPay Server, sinabihan ang mga user na i-install ang v2.4.2

Naglabas ng babala ang BTCPay Server sa pamamagitan ng opisyal nitong X account noong Agosto 7, inilalarawan ang kahinaan bilang kritikal at sinabing ang matagumpay na pagsasamantala ay maaaring magresulta sa pagkawala ng pondo.

Inatasan ng proyekto ang mga administrator ng server na buksan ang Admin Dashboard at mag-navigate sa Server, Maintenance at Update. Dapat kumpirmahin ng mga operator na ang numero ng bersyon na ipinapakita sa footer ng server ay 2.4.2.

“Mayroong isang kritikal na kahinaan na aktibong ginagamit/sinasamantala sa BTCPay Server, na maaaring magresulta sa pagkawala ng pondo,” sabi ng proyekto.

Ang mga user na hindi kaagad makumpleto ang update ay sinabihang patayin ang kanilang BTCPay Server hanggang sa ma-install ang na-patch na bersyon. Nilalayon ng panukalang ito na harangan ang karagdagang hindi awtorisadong pag-access sa mga server na maaaring nananatiling nakalantad.

Hindi tinukoy ng BTCPay Server kung aling mga nakaraang bersyon ang mahina. Hindi rin nito isiniwalat kung paano nakakakuha ng access ang mga umaatake, kung gaano karaming server ang nakompromiso, o kung may kumpirmadong pagkalugi.

Kritikal na depekto, nagbabanta sa self-hosted na mga pagbabayad ng Bitcoin

Ang BTCPay Server ay isang open-source na payment processor na nagpapahintulot sa mga merchant na tumanggap ng mga pagbabayad sa Bitcoin at Lightning Network sa pamamagitan ng imprastraktura na kanilang kinokontrol. Hindi tulad ng mga custodial payment platform, ang mga operator ang responsable sa pagpapanatili at pagseguro ng kanilang sariling mga instalasyon.

Ang istrukturang ito ay nagpapababa ng pagdepende sa isang sentralisadong payment provider ngunit inilalagay ang responsibilidad para sa mga software update sa mga indibidwal na merchant at administrator ng server. Ang isang nakompromisong instalasyon ay maaaring ilantad ang mga operasyon ng pagbabayad o iba pang sensitibong function ng server, depende sa lawak ng kahinaan.

Ang rekomendasyon ng proyekto na patayin ang mga sistema ay nagpapakita ng pagkaapurahan ng banta. Hindi dapat iwanan online ng mga operator ang isang apektadong server habang naghihintay ng angkop na panahon para sa maintenance dahil kinumpirma ng BTCPay Server na aktibo na ang pagsasamantala.

Dapat makuha ng mga user ang update sa pamamagitan ng opisyal na maintenance interface ng server at i-verify ang version string na 2.4.2. Hindi pinayuhan ng proyekto ang mga user na umasa sa mga third-party na download o hindi opisyal na pag-aayos.

Imprastraktura ng Bitcoin, humaharap sa mas malawak na pagsusuri sa seguridad

Ang pagsisiwalat ay kasunod ng isa pang kamakailang insidente na kinasasangkutan ng imprastraktura ng pagbabayad ng Bitcoin. Gaya ng iniulat ng crypto.news, inilabas ng Zeus Wallet ang imprastraktura nito offline matapos pigilan ang isang cyberattack at sinimulan ang pag-audit ng mga sistema nito bago ibalik ang mga serbisyo.

Sinabi ng Zeus na walang pondo ng customer ang nawala o nalagay sa panganib. Sinabi rin nito na ang imbestigasyon nito ay hindi nakatukoy ng kahinaan sa Lightning node software. Sa kasalukuyan, walang ebidensya na nagpapahiwatig na ang insidente ng Zeus at ang kahinaan ng BTCPay Server ay konektado.

Lumawak ang mga pagsusuri sa seguridad sa buong ekosistema ng Bitcoin kasunod ng serye ng mga kamakailang pag-atake. Iniulat ng Crypto.news noong Agosto 6 na ang boluntaryong Bitcoin Red Team ay nakahanap ng 4,962 potensyal na isyu habang sinusuri ang 390 proyektong may kaugnayan sa Bitcoin.

Inuri ng grupo ang 720 sa mga natuklasan na iyon bilang mataas o kritikal na antas ng kalubhaan. Ang kanilang trabaho ay sumasaklaw sa mga Bitcoin wallet, cryptographic library at infrastructure software, bagaman hindi nito pampublikong tinukoy ang mga proyekto na may hindi pa nalulutas na kritikal na depekto.

Ano ang dapat gawin ng mga operator ng BTCPay Server

Dapat ituring ng mga operator ng BTCPay Server ang pag-upgrade bilang isang emergency na aksyong panseguridad sa halip na isang regular na software update. Dapat manatiling offline ang mga server kung hindi makumpirma ng mga administrator na na-install na ang bersyon 2.4.2.

Maaaring kailanganin din ng mga merchant na suriin ang aktibidad ng server para sa mga palatandaan ng hindi awtorisadong pag-access. Gayunpaman, hindi pa naglalathala ang BTCPay Server ng mga indicator ng kompromiso o teknikal na detalye na magagamit ng mga operator upang matukoy kung target ang kanilang mga sistema.

Maaaring magkaroon ng karagdagang impormasyon kapag mas marami nang user ang nakapag-install ng patch at ang pampublikong pagsisiwalat ay hindi na nagpapataas ng panganib sa mga server na hindi pa napapatch. Hanggang noon, limitado ngunit direkta ang gabay ng proyekto: i-update sa v2.4.2 o patayin ang server.