BTCPay Server временно ограничил публичные удаленные подключения к узлам Lightning Network, работающим на программном обеспечении Lightning Network Daemon (LND), после того как злоумышленники использовали критическую уязвимость для получения учетных данных и перемещения средств.
BTCPay заявил, что это ограничение предотвращает подключение внешних кошельков, таких как Zeus, через домен BTCPay Server или адрес Tor onion в развертываниях на Docker. BTCPay сообщил, что платежи через Lightning могут продолжаться, и что планирует восстановить опцию удаленного доступа, когда сочтет это безопасным.
Версия 2.4.2 устанавливает LND версии 0.21.1 и автоматически перегенерирует учетные данные «макарон» в стандартных установках BTCPay. Проект рекомендовал операторам проверить наличие несанкционированных платежей, неожиданных закрытий каналов, незнакомых пиров и расхождений в их ончейн-балансах или балансах Lightning.
Нарушение безопасности BTCPay стало последним инцидентом, связанным с широко используемыми биткоин-продуктами, после обнаружения уязвимости в аппаратном кошельке Coldcard, связанной с подтвержденными потерями более чем на 100 миллионов долларов. Эти отдельные инциденты затронули программное обеспечение, окружающее Биткоин, а не базовый протокол сети.
Обновление автоматически меняет учетные данные Lightning
BTCPay заявил, что уязвимость позволяла неавторизованному удаленному злоумышленнику получить файлы учетных данных «макарон», используемые для управления LND — реализацией сети Lightning. Проект сообщил, что раскрытые учетные данные могли позволить злоумышленникам захватить контроль над узлом LND и переместить его средства.
Согласно уведомлению о безопасности проекта, версия 2.4.2 устанавливает LND версии 0.21.1 и автоматически перегенерирует учетные данные макарон в стандартных установках BTCPay. Проект посоветовал операторам проверить наличие несанкционированных платежей, неожиданных закрытий каналов, незнакомых пиров и расхождений между их записями и ончейн-балансами или балансами Lightning.
По теме: Эксплойт Coldcard довел убытки июля до $247 млн, сделав его вторым худшим месяцем 2026 года
BTCPay также сообщил, что операторам, которые предоставляют доступ к LND через собственный обратный прокси, службу Tor, проброшенный порт или другой маршрут вне BTCPay, необходимо самостоятельно сменить свои учетные данные. Проект пояснил, что установка обновления не закрывает маршруты доступа, управляемые оператором независимо.
По меньшей мере два оператора публично сообщили о потерях. Генеральный директор Foundation Зак Херберт заявил, что узел Lightning компании-производителя аппаратных кошельков был опустошен за ночь. Позже он уточнил, что горячий кошелек компании не пострадал, в то время как ее каналы Lightning были закрыты, а средства выведены.
Биткоин-издание Citadel21 также сообщило, что его узел Lightning был опустошен. Ни один из операторов не раскрыл сумму потерь.
Журнал: 10 самых странных вещей, которые были токенизированы... включая пердеж





