BTCPay Server xác nhận kẻ tấn công đã khai thác một lỗ hổng nghiêm trọng để đánh cắp tiền từ người dùng chạy bất kỳ phiên bản nào trước 2.4.2. Lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, lấy các tệp thông tin xác thực .macaroon của LND — một triển khai Lightning Network phổ biến — qua đó giành toàn quyền kiểm soát các node bị ảnh hưởng. Nền tảng xử lý thanh toán Bitcoin tự lưu trữ đã phát hành phiên bản 2.4.2 để khắc phục lỗ hổng và kêu gọi tất cả nhà vận hành cập nhật ngay lập tức thông qua bảng điều khiển bảo trì.
Kẻ tấn công khai thác lỗ hổng để đánh cắp thông tin xác thực node LND
Lỗ hổng này chỉ nhắm vào các hệ thống triển khai sử dụng LND. Các tệp thông tin xác thực .macaroon bị đánh cắp cho phép kẻ tấn công giành toàn quyền kiểm soát các node LND và trực tiếp chuyển tiền. Đội ngũ cho biết: “Chúng tôi đã xác nhận kẻ tấn công khai thác lỗ hổng này. Người dùng đã bị ảnh hưởng và tiền đã bị đánh cắp. Chúng tôi chưa công bố các chi tiết kỹ thuật vì các nhà vận hành vẫn cần thời gian để cập nhật.”
Rủi ro chỉ áp dụng cho các thiết lập sử dụng LND. Các triển khai Lightning Network khác và người dùng không sử dụng Lightning không bị lộ thông tin xác thực, dù BTCPay Server vẫn khuyến nghị cập nhật. Các ví on-chain và ví nóng của chính dự án không bị ảnh hưởng.
BTCPay Server yêu cầu nhà vận hành cập nhật lên phiên bản 2.4.2
Nhà vận hành sử dụng LND phải cập nhật lên BTCPay Server phiên bản 2.4.2 và LND 0.21.1 thông qua bảng điều khiển bảo trì bằng cách truy cập Admin Dashboard > Server > Maintenance > Update. Bản cập nhật sẽ tự động tạo lại các macaroon. Những nhà vận hành chưa thể vá ngay lập tức được yêu cầu đưa máy chủ về trạng thái ngoại tuyến.
BTCPay Server khuyến nghị người dùng LND kiểm tra hoạt động của node để phát hiện các peer lạ, việc đóng kênh bất thường và các khoản thanh toán trái phép.
Galaxy Research xác nhận 111 triệu USD bị đánh cắp trong sự cố Coldcard
Công bố của BTCPay Server diễn ra sau một sự cố bảo mật nghiêm trọng khác. Galaxy Research xác nhận 1.719 Bitcoin (BTC), trị giá khoảng 111 triệu USD, đã bị đánh cắp từ người dùng Coldcard. Công ty dự kiến tổng thiệt hại sẽ vượt 130 triệu USD sau khi các trường hợp còn lại được xác minh.
Không sự cố nào trong hai sự cố này ảnh hưởng đến chính giao thức Bitcoin. Cả hai đều phơi bày những điểm yếu trong các công cụ được xây dựng xoay quanh mạng lưới.
Câu hỏi thường gặp
Kẻ tấn công đã khai thác lỗ hổng nào trong BTCPay Server?
Kẻ tấn công đã khai thác một lỗ hổng nghiêm trọng trong các phiên bản BTCPay Server trước 2.4.2, cho phép truy cập từ xa, không cần xác thực, vào các tệp thông tin xác thực .macaroon của LND, qua đó giành toàn quyền kiểm soát các node Lightning Network bị ảnh hưởng.
Nhà vận hành BTCPay Server cập nhật lên phiên bản 2.4.2 như thế nào?
Nhà vận hành phải truy cập Admin Dashboard > Server > Maintenance > Update và xác minh số phiên bản 2.4.2 ở chân trang. Bản cập nhật sẽ tự động tạo lại các macaroon cho người dùng LND.
Bao nhiêu Bitcoin đã bị đánh cắp trong sự cố Coldcard?
Galaxy Research xác nhận 1.719 BTC, trị giá khoảng 111 triệu USD, đã bị đánh cắp từ người dùng Coldcard, trong khi tổng thiệt hại dự kiến sẽ vượt 130 triệu USD sau khi tất cả trường hợp được xác minh.