
BTCPay Server закликав користувачів негайно встановити версію 2.4.2 після виявлення того, що зловмисники активно експлуатують критичну вразливість, яка може призвести до крадіжки коштів.
BTCPay Server випустив попередження через свій офіційний акаунт X 7 серпня, описавши вразливість як критичну та зазначивши, що успішна експлуатація може призвести до втрати коштів.
Проект доручив адміністраторам серверів відкрити Панель адміністратора та перейти до розділів Сервер, Обслуговування та Оновлення. Оператори повинні потім підтвердити, що номер версії, відображений у нижньому колонтитулі сервера, читається як 2.4.2.
«На BTCPay Server активно експлуатується критична вразливість, яка може призвести до втрати коштів», — повідомив проект.
Користувачам, які не можуть негайно завершити оновлення, було наказано вимкнути свій BTCPay Server, доки не буде встановлена виправлена версія. Цей захід призначений для блокування подальшого несанкціонованого доступу до серверів, які можуть залишатися вразливими.
BTCPay Server не вказав, які попередні версії є вразливими. Він також не розкрив, як зловмисники отримують доступ, скільки серверів було скомпрометовано або чи були підтверджені будь-які втрати.
BTCPay Server — це платіжний процесор з відкритим вихідним кодом, який дозволяє продавцям приймати платежі в Bitcoin та Lightning Network через інфраструктуру, яку вони контролюють. На відміну від кастодіальних платіжних платформ, оператори несуть відповідальність за підтримку та захист своїх власних інсталяцій.
Ця структура зменшує залежність від централізованого постачальника платежів, але покладає відповідальність за оновлення програмного забезпечення на окремих продавців та адміністраторів серверів. Компрометована інсталяція може викрити платіжні операції або інші чутливі функції сервера, залежно від охоплення вразливості.
Рекомендація проекту щодо вимкнення систем показує терміновість загрози. Оператори не повинні залишати уражений сервер онлайн, чекаючи на зручний період обслуговування, оскільки BTCPay Server підтвердив, що експлуатація вже відбувається.
Користувачі повинні отримати оновлення через офіційний інтерфейс обслуговування сервера та перевірити рядок версії 2.4.2. Проект не радив користувачам покладатися на сторонні завантаження або неофіційні виправлення.
Розкриття інформації сталося після ще одного нещодавнього інциденту, пов'язаного з платіжною інфраструктурою Bitcoin. Як повідомляв crypto.news, Zeus Wallet відключив свою інфраструктуру після стримування кібератаки та розпочав аудит своїх систем перед відновленням послуг.
Zeus заявив, що кошти клієнтів не були втрачені або наражені на ризик. Він також повідомив, що його розслідування не виявило вразливості в програмному забезпеченні вузлів Lightning. Наразі немає доказів, які б вказували на зв'язок між інцидентом Zeus та вразливістю BTCPay Server.
Огляди безпеки розширилися по всій екосистемі Bitcoin після низки нещодавніх атак. Crypto.news повідомив 6 серпня, що волонтерська команда Bitcoin Red Team виявила 4962 потенційні проблеми під час огляду 390 проектів, пов'язаних з Bitcoin.
Група класифікувала 720 з цих знахідок як високу або критичну серйозність. Її робота охоплює гаманці Bitcoin, криптографічні бібліотеки та інфраструктурне програмне забезпечення, хоча вона публічно не ідентифікувала проекти з невирішеними критичними недоліками.
Оператори BTCPay Server повинні розглядати оновлення як екстрену дію з безпеки, а не як планове оновлення програмного забезпечення. Сервери повинні залишатися офлайн, якщо адміністратори не можуть підтвердити, що версія 2.4.2 була встановлена.
Продавцям також може знадобитися переглянути активність сервера на наявність ознак несанкціонованого доступу. Однак BTCPay Server ще не опублікував індикатори компрометації або технічні деталі, які оператори могли б використовувати для визначення, чи були їхні системи атаковані.
Додаткова інформація може з'явитися після того, як більше користувачів встановлять патч, і публічне розкриття більше не збільшуватиме ризик для не оновлених серверів. До того часу рекомендації проекту залишаються обмеженими, але прямими: оновіть до v2.4.2 або вимкніть сервер.