BTCPay Server xác nhận tiền đã bị đánh cắp do lỗ hổng nghiêm trọng trong các phiên bản trước 2.4.2

BTC-1,38%

Key Takeaways

  • BTCPay Server xác nhận rằng các kẻ tấn công đã khai thác một lỗ hổng nghiêm trọng trong các phiên bản trước phiên bản 2.4.2 để đánh cắp tiền.
  • Những kẻ tấn công từ xa không cần xác thực đã lấy được các tệp thông tin xác thực .macaroon của các nút LND, qua đó giành toàn quyền kiểm soát.
  • BTCPay Server đã phát hành phiên bản 2.4.2 và yêu cầu tất cả nhà vận hành cập nhật ngay lập tức thông qua bảng điều khiển bảo trì.

BTCPay Server xác nhận kẻ tấn công đã khai thác một lỗ hổng nghiêm trọng để đánh cắp tiền từ người dùng chạy bất kỳ phiên bản nào trước 2.4.2. Lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, lấy các tệp thông tin xác thực .macaroon của LND — một triển khai Lightning Network phổ biến — qua đó giành toàn quyền kiểm soát các node bị ảnh hưởng. Nền tảng xử lý thanh toán Bitcoin tự lưu trữ đã phát hành phiên bản 2.4.2 để khắc phục lỗ hổng và kêu gọi tất cả nhà vận hành cập nhật ngay lập tức thông qua bảng điều khiển bảo trì.

Kẻ tấn công khai thác lỗ hổng để đánh cắp thông tin xác thực node LND

Lỗ hổng này chỉ nhắm vào các hệ thống triển khai sử dụng LND. Các tệp thông tin xác thực .macaroon bị đánh cắp cho phép kẻ tấn công giành toàn quyền kiểm soát các node LND và trực tiếp chuyển tiền. Đội ngũ cho biết: “Chúng tôi đã xác nhận kẻ tấn công khai thác lỗ hổng này. Người dùng đã bị ảnh hưởng và tiền đã bị đánh cắp. Chúng tôi chưa công bố các chi tiết kỹ thuật vì các nhà vận hành vẫn cần thời gian để cập nhật.”

Rủi ro chỉ áp dụng cho các thiết lập sử dụng LND. Các triển khai Lightning Network khác và người dùng không sử dụng Lightning không bị lộ thông tin xác thực, dù BTCPay Server vẫn khuyến nghị cập nhật. Các ví on-chain và ví nóng của chính dự án không bị ảnh hưởng.

BTCPay Server yêu cầu nhà vận hành cập nhật lên phiên bản 2.4.2

Nhà vận hành sử dụng LND phải cập nhật lên BTCPay Server phiên bản 2.4.2 và LND 0.21.1 thông qua bảng điều khiển bảo trì bằng cách truy cập Admin Dashboard > Server > Maintenance > Update. Bản cập nhật sẽ tự động tạo lại các macaroon. Những nhà vận hành chưa thể vá ngay lập tức được yêu cầu đưa máy chủ về trạng thái ngoại tuyến.

BTCPay Server khuyến nghị người dùng LND kiểm tra hoạt động của node để phát hiện các peer lạ, việc đóng kênh bất thường và các khoản thanh toán trái phép.

Galaxy Research xác nhận 111 triệu USD bị đánh cắp trong sự cố Coldcard

Công bố của BTCPay Server diễn ra sau một sự cố bảo mật nghiêm trọng khác. Galaxy Research xác nhận 1.719 Bitcoin (BTC), trị giá khoảng 111 triệu USD, đã bị đánh cắp từ người dùng Coldcard. Công ty dự kiến tổng thiệt hại sẽ vượt 130 triệu USD sau khi các trường hợp còn lại được xác minh.

Không sự cố nào trong hai sự cố này ảnh hưởng đến chính giao thức Bitcoin. Cả hai đều phơi bày những điểm yếu trong các công cụ được xây dựng xoay quanh mạng lưới.

Câu hỏi thường gặp

Kẻ tấn công đã khai thác lỗ hổng nào trong BTCPay Server?

Kẻ tấn công đã khai thác một lỗ hổng nghiêm trọng trong các phiên bản BTCPay Server trước 2.4.2, cho phép truy cập từ xa, không cần xác thực, vào các tệp thông tin xác thực .macaroon của LND, qua đó giành toàn quyền kiểm soát các node Lightning Network bị ảnh hưởng.

Nhà vận hành BTCPay Server cập nhật lên phiên bản 2.4.2 như thế nào?

Nhà vận hành phải truy cập Admin Dashboard > Server > Maintenance > Update và xác minh số phiên bản 2.4.2 ở chân trang. Bản cập nhật sẽ tự động tạo lại các macaroon cho người dùng LND.

Bao nhiêu Bitcoin đã bị đánh cắp trong sự cố Coldcard?

Galaxy Research xác nhận 1.719 BTC, trị giá khoảng 111 triệu USD, đã bị đánh cắp từ người dùng Coldcard, trong khi tổng thiệt hại dự kiến sẽ vượt 130 triệu USD sau khi tất cả trường hợp được xác minh.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận