
В ночь на 8 августа злоумышленники похитили средства с узлов Lightning Network, подключенных к платежной инфраструктуре BTCPay Server. Разработчики подтвердили атаку и призвали пользователей LND как можно скорее обновиться до версии 2.4.2 либо временно отключить сервер.
Как известно BTCPay позволяет магазинам самостоятельно принимать биткоин без участия посредников, а интеграция с Lightning Network используется для обработки небольших платежей. Для взаимодействия приложений с узлом применяются файлы .macaroon. Из-за обнаруженной уязвимости злоумышленники могли удаленно получить к ним доступ без авторизации и тем самым получить полный контроль над нодой, включая возможность закрывать платежные каналы и выводить криптовалюту.
По словам разработчиков, проблема затрагивает только конфигурации BTCPay, использующие LND — наиболее распространенное программное обеспечение для узлов Lightning Network. Стандартные биткоин-кошельки BTCPay, в том числе горячие, уязвимости не подвержены. Однако средства, находящиеся на LND-адресах, могли оказаться под угрозой, поскольку управление ими осуществляется через скомпрометированный узел.
Стоит отметить, что точное число пострадавших магазинов и объем похищенных средств пока не раскрываются. Команда BTCPay пообещала опубликовать подробный отчет об инциденте в ближайшие дни.