攻擊者竊取資金後,BTCPay 限制遠端閃電網路訪問

摘要:BTCPay Server 因攻擊者利用嚴重漏洞竊取 macaroon 憑證,得以控制 LND 節點並轉移資金,因此暫時限制閃電網路節點的公開遠端連線,Zeus 等外部錢包暫無法透過網域名稱或 Tor 連線;閃電支付仍可進行,官方計劃在安全後恢復。2.4.2 版會自動輪換憑證,並建議營運者檢查未授權支付、異常通道關閉、陌生對等節點及餘額差異;經其他途徑暴露 LND 者須另行輪換。已知至少兩名營運者通報損失。

BTCPay Server 在攻擊者利用一個嚴重漏洞取得憑證並轉移資金後,暫時限制了運行閃電網路守護程式(LND)軟體的閃電網路節點的公共遠端連線。

BTCPay 表示,該限制可防止 Zeus 等外部錢包透過 Docker 部署中的 BTCPay Server 網域名稱或 Tor 洋蔥位址進行連線。BTCPay 表示,閃電網路支付仍可繼續進行,並計劃在其認為安全時恢復遠端訪問選項。

2.4.2 版本安裝 LND 0.21.1 版本,並在標準 BTCPay 安裝中自動重新生成 macaroon 憑證。該項目建議營運者檢查未經授權的支付、意外的通道關閉、陌生的對等節點,以及其鏈上或閃電網路餘額中的差異。

BTCPay 洩露事件是最新一起涉及廣泛使用的比特幣產品的安全事件,此前一項 Coldcard 硬體錢包漏洞已與超過 1 億美元的已確認損失有關。這些獨立事件影響的是比特幣周邊軟體,而非該網路的底層協議。

更新會自動輪換閃電網路憑證

BTCPay 表示,該漏洞使未經身份驗證的遠端攻擊者能夠取得用於控制 LND(閃電網路的一種實現)的「macaroon」憑證文件。該項目表示,暴露的憑證可能使攻擊者控制一個 LND 節點並轉移其資金。

根據該項目的安全公告,2.4.2 版本安裝 LND 0.21.1 版本,並在標準 BTCPay 安裝中自動重新生成 macaroon 憑證。它建議營運者檢查未經授權的支付、意外的通道關閉、陌生的對等節點,以及其記錄與鏈上或閃電網路餘額之間的差異。

BTCPay 還表示,透過自己的反向代理、Tor 服務、端口轉發或 BTCPay 之外的其他途徑暴露 LND 的營運者,必須單獨輪換其憑證。該項目表示,安裝更新不會關閉由營運者獨立管理的訪問路徑。

至少有兩名營運者公開報告了損失。Foundation 執行長 Zach Herbert 表示,這家硬體錢包公司的閃電網路節點在一夜之間被清空。他隨後澄清,其熱錢包未受影響,而其閃電網路通道已被關閉,資金被轉走。

比特幣出版物 Citadel21 也報告稱,其閃電網路節點已被清空。兩家營運者均未披露損失金額。

免責聲明

本文觀點僅代表作者個人觀點,不構成本平台的投資建議,本平台不對文章信息準確性、完整性和及時性作出任何保證,亦不對因使用或信賴文章信息引發的任何損失承擔責任
上一篇

澳大利亞下令將 Cryptolink 比特幣 ATM 下線,因「基本申報」缺失

下一篇

特朗普媒體第二季度虧損 2.38 億美元後將改革加密貨幣財庫策略

監管中1年內 5.49