BTCPay Server sementara membatasi koneksi jarak jauh publik ke node Lightning Network yang menjalankan perangkat lunak Lightning Network Daemon (LND) setelah penyerang mengeksploitasi kerentanan kritis untuk mendapatkan kredensial dan memindahkan dana.
BTCPay mengatakan pembatasan ini mencegah dompet eksternal seperti Zeus untuk terhubung melalui domain BTCPay Server atau alamat bawang Tor pada penyebaran Docker. BTCPay menyatakan pembayaran Lightning dapat berlanjut dan mereka berencana untuk mengembalikan opsi akses jarak jauh ketika dianggap aman.
Versi 2.4.2 menginstal LND versi 0.21.1 dan secara otomatis menghasilkan ulang kredensial macaroon pada instalasi BTCPay standar. Proyek ini menyarankan operator untuk memeriksa pembayaran yang tidak sah, penutupan saluran yang tidak terduga, rekan yang tidak dikenal, dan perbedaan dalam saldo onchain atau Lightning mereka.
Pelanggaran keamanan BTCPay adalah insiden keamanan terbaru yang melibatkan produk Bitcoin yang banyak digunakan, menyusul kelemahan dompet keras Coldcard yang dikaitkan dengan kerugian terkonfirmasi lebih dari $100 juta. Insiden yang terpisah ini mempengaruhi perangkat lunak seputar Bitcoin daripada protokol dasar jaringan.
Pembaruan secara otomatis merotasi kredensial Lightning
BTCPay mengatakan kerentanan tersebut memungkinkan penyerang jarak jauh yang tidak terautentikasi untuk mendapatkan file kredensial "macaroon" yang digunakan untuk mengontrol LND, sebuah implementasi dari Lightning Network. Proyek tersebut menyatakan bahwa kredensial yang terbuka dapat memungkinkan penyerang mengambil alih node LND dan memindahkan dananya.
Menurut peringatan keamanan proyek, versi 2.4.2 menginstal LND versi 0.21.1 dan secara otomatis menghasilkan ulang kredensial macaroon pada instalasi BTCPay standar. Mereka menyarankan operator untuk memeriksa pembayaran yang tidak sah, penutupan saluran yang tidak terduga, rekan yang tidak dikenal, serta perbedaan antara catatan mereka dengan saldo onchain atau Lightning.
Terkait: Eksploitasi Coldcard dorong kerugian Juli ke $247M sebagai bulan terburuk kedua tahun 2026
BTCPay juga mengatakan operator yang mengekspos LND melalui reverse proxy mereka sendiri, layanan Tor, port yang diteruskan, atau rute lain di luar BTCPay harus merotasi kredensial mereka secara terpisah. Proyek tersebut menyatakan bahwa menginstal pembaruan tidak menutup rute akses yang dikelola secara independen oleh operator.
Setidaknya dua operator melaporkan kerugian secara publik. CEO Foundation Zach Herbert mengatakan node Lightning perusahaan dompet keras tersebut dikuras semalaman. Dia kemudian menjelaskan bahwa hot wallet mereka tidak terpengaruh, sementara saluran Lightning mereka ditutup dan dananya diambil.
Publikasi Bitcoin Citadel21 juga melaporkan bahwa node Lightning mereka telah diambil. Kedua operator tidak mengungkapkan jumlah yang hilang.
Majalah: 10 hal teraneh yang pernah ditokenisasi... termasuk kentut





