
BTCPay Server a îndemnat utilizatorii să instaleze imediat versiunea 2.4.2, după ce a descoperit că atacatorii exploatează în mod activ o vulnerabilitate critică ce ar putea duce la furtul de fonduri.
BTCPay Server a emis avertismentul prin contul său oficial de X pe 7 august, descriind vulnerabilitatea ca fiind critică și afirmând că exploatarea cu succes ar putea duce la pierderea de fonduri.
Proiectul a instruit administratorii de servere să deschidă Panoul de administrare și să navigheze la Server, Întreținere și Actualizare. Operatorii ar trebui apoi să confirme că numărul versiunii afișat în subsolul serverului este 2.4.2.
„Există o vulnerabilitate critică exploatată în mod activ pe BTCPay Server, care poate duce la pierderea de fonduri”, a declarat proiectul.
Utilizatorilor care nu pot finaliza actualizarea imediat li s-a spus să își oprească serverul BTCPay până când versiunea corectată poate fi instalată. Măsura are scopul de a bloca accesul neautorizat suplimentar la serverele care ar putea rămâne expuse.
BTCPay Server nu a identificat ce versiuni anterioare sunt vulnerabile. De asemenea, nu a dezvăluit cum obțin atacatorii accesul, câte servere au fost compromise sau dacă au fost confirmate pierderi.
BTCPay Server este un procesor de plăți open-source care permite comercianților să accepte plăți Bitcoin și Lightning Network prin infrastructura pe care o controlează. Spre deosebire de platformele de plată custodială, operatorii sunt responsabili pentru întreținerea și securizarea propriilor instalații.
Această structură reduce dependența de un furnizor de plăți centralizat, dar plasează responsabilitatea pentru actualizările software pe comercianții individuali și administratorii de servere. O instalație compromisă ar putea expune operațiunile de plată sau alte funcții sensibile ale serverului, în funcție de anvergura vulnerabilității.
Recomandarea proiectului de a închide sistemele arată urgența amenințării. Operatorii nu ar trebui să lase un server afectat online în timp ce așteaptă o perioadă convenabilă de întreținere, deoarece BTCPay Server a confirmat că exploatarea este deja în curs.
Utilizatorii ar trebui să obțină actualizarea prin interfața oficială de întreținere a serverului și să verifice șirul versiunii 2.4.2. Proiectul nu a sfătuit utilizatorii să se bazeze pe descărcări de la terți sau pe remedieri neoficiale.
Dezvăluirea urmează unui alt incident recent care implică infrastructura de plăți Bitcoin. După cum a raportat crypto.news, Zeus Wallet și-a oprit infrastructura după ce a conținut un atac cibernetic și a început să-și auditeze sistemele înainte de a restabili serviciile.
Zeus a declarat că niciun fond al clienților nu a fost pierdut sau pus în pericol. De asemenea, a precizat că investigația sa nu a identificat o vulnerabilitate în software-ul nodului Lightning. Nicio dovadă nu indică în prezent că incidentul Zeus și vulnerabilitatea BTCPay Server sunt conectate.
Revizuirile de securitate s-au extins în întregul ecosistem Bitcoin în urma unei serii de atacuri recente. Crypto.news a raportat pe 6 august că Echipa Roșie Bitcoin, formată din voluntari, a descoperit 4.962 de probleme potențiale în timpul revizuirii a 390 de proiecte legate de Bitcoin.
Grupul a clasificat 720 dintre aceste descoperiri ca având severitate ridicată sau critică. Munca sa acoperă portofele Bitcoin, biblioteci criptografice și software de infrastructură, deși nu a identificat public proiecte cu deficiențe critice nerezolvate.
Operatorii BTCPay Server ar trebui să trateze actualizarea ca o acțiune de securitate de urgență, mai degrabă decât o actualizare software de rutină. Serverele ar trebui să rămână offline dacă administratorii nu pot confirma că versiunea 2.4.2 a fost instalată.
Comercianții ar putea fi nevoiți să revizuiască și activitatea serverului pentru semne de acces neautorizat. Cu toate acestea, BTCPay Server nu a publicat încă indicatori de compromis sau detalii tehnice pe care operatorii le-ar putea folosi pentru a determina dacă sistemele lor au fost vizate.
Informații suplimentare ar putea urma după ce mai mulți utilizatori au instalat patch-ul și dezvăluirea publică nu mai crește riscul pentru serverele neactualizate. Până atunci, îndrumarea proiectului rămâne limitată, dar directă: actualizați la v2.4.2 sau închideți serverul.