شرکت BTCPay Server به طور موقت دسترسیهای از راه دور عمومی به نودهای شبکه Lightning که از نرمافزار Lightning Network Daemon (LND) استفاده میکنند را محدود کرد، پس از اینکه مهاجمان از آسیبپذیری حیاتی سو استفاده کردند و مدارک امنیتی را سرقت نمودند تا داراییها را منتقل کنند.
جزئیات محدودیتها و اقدامات امنیتی
BTCPay اعلام کرد این محدودیت جلوی اتصال کیف پولهای خارجی مانند Zeus به دامنههای سرور BTCPay یا آدرسهای onion در پیادهسازیهای Docker را میگیرد. با این حال، این شرکت افزود پرداختهای لایتنینگ همچنان ادامه دارد و قصد دارد در آینده گزینه دسترسی از راه دور را زمانی که احساس میکند امن است، دوباره فعال کند.

نسخه ۲.۴.۲ این نرمافزار، LND نسخه ۰.۲۱.۱ را نصب میکند و به طور خودکار مدارک macaroon را در نصبهای استاندارد BTCPay بازتولید مینماید. این پروژه از معاملهگران خواست تا هرگونه پرداخت غیرمجاز، بسته شدن ناخواسته کانالها، همپیرهای نا آشنا و ناهماهنگی در ترازهای آنی و on-chain خود را بررسی کنند.
تاثیر و واکنشها به هک

تجاوز امنیتی BTCPay جدیدترین حادثه امنیتی است که پس از آسیبپذیری در کیفپول سختافزاری Coldcard و زیانهای بیش از ۱۰۰ میلیون دلار در ماه ژوئیه رخ داده است. این حوادث بیشتر بر نرمافزارهای مرتبط با بیتکوین تمرکز داشتند تا روی پروتکل پایهای شبکه.
BTCPay همچنین اعلام کرد که اگر معاملهگران از طریق پروکسی معکوس، سرویس Tor، پورت فوروارد شده، یا مسیر دیگری خارج از BTCPay به LND دسترسی دارند، باید مدارک خود را جداگانه بچرخانند. افزودن نسخه بهبود یافته به نرمافزار، هنوز این مسیرهای دسترسی مستقل را نمیبندد.
حداقل دو کاربر به طور عمومی اعلام کردند که داراییهایشان لیکوئید شده است. زچ هربرت، مدیرعامل Foundation، گفت که نود Lightning این شرکت در مدت شبهنگام خالی شده است، در حالی که کیفپول گرم آن بدون آسیب باقی مانده است و کانالهای Lightning بسته شده و داراییها منتقل شده است. همچنین، Citadel21 هم اعلام کرد که نود Lightning آن به سرقت رفته است. میزان ضرر هر دو شرکت فاش نشد.




