BTCPay временно ограничивает удаленный доступ к Lightning после кражи средств злоумышленниками

cointelegraphОпубликовано 2026-08-09Обновлено 2026-08-09

Введение

BTCPay Server временно ограничил публичные удалённые подключения к узлам Lightning Network, работающим на программном обеспечении LND, после того как злоумышленники использовали критическую уязвимость для получения учетных данных и кражи средств. Ограничение блокирует подключения внешних кошельков через домен BTCPay или Tor-адрес в развертываниях Docker, при этом платежи в сети Lightning остаются работоспособными. Команда планирует восстановить удаленный доступ, когда сочтет это безопасным. Обновление до версии 2.4.2 устанавливает LND 0.21.1 и автоматически генерирует новые файлы учетных данных (macaroons) в стандартных установках BTCPay. Операторам рекомендуется проверить историю на наличие несанкционированных платежей, неожиданных закрытий каналов, неизвестных пиров и расхождений в балансах. Тем, кто настраивал доступ к LND самостоятельно (через обратный прокси, Tor и т.д.), необходимо обновить учетные данные отдельно. Сообщается о минимум двух случаях потерь: узел Lightning компании Foundation и издание Citadel21 сообщили о хищении средств из своих каналов. Суммы потерь не раскрываются. Этот инцидент следует за недавней уязвимостью в аппаратном кошельке Coldcard, что подчеркивает проблемы безопасности в периферийном программном обеспечении экосистемы Биткойн, а не в базовом протоколе сети.

BTCPay Server временно ограничил публичные удаленные подключения к узлам Lightning Network, работающим на программном обеспечении Lightning Network Daemon (LND), после того как злоумышленники использовали критическую уязвимость для получения учетных данных и перемещения средств.

BTCPay заявил, что это ограничение предотвращает подключение внешних кошельков, таких как Zeus, через домен BTCPay Server или адрес Tor onion в развертываниях на Docker. BTCPay сообщил, что платежи через Lightning могут продолжаться, и что планирует восстановить опцию удаленного доступа, когда сочтет это безопасным.

Версия 2.4.2 устанавливает LND версии 0.21.1 и автоматически перегенерирует учетные данные «макарон» в стандартных установках BTCPay. Проект рекомендовал операторам проверить наличие несанкционированных платежей, неожиданных закрытий каналов, незнакомых пиров и расхождений в их ончейн-балансах или балансах Lightning.

Нарушение безопасности BTCPay стало последним инцидентом, связанным с широко используемыми биткоин-продуктами, после обнаружения уязвимости в аппаратном кошельке Coldcard, связанной с подтвержденными потерями более чем на 100 миллионов долларов. Эти отдельные инциденты затронули программное обеспечение, окружающее Биткоин, а не базовый протокол сети.

Обновление автоматически меняет учетные данные Lightning

BTCPay заявил, что уязвимость позволяла неавторизованному удаленному злоумышленнику получить файлы учетных данных «макарон», используемые для управления LND — реализацией сети Lightning. Проект сообщил, что раскрытые учетные данные могли позволить злоумышленникам захватить контроль над узлом LND и переместить его средства.

Согласно уведомлению о безопасности проекта, версия 2.4.2 устанавливает LND версии 0.21.1 и автоматически перегенерирует учетные данные макарон в стандартных установках BTCPay. Проект посоветовал операторам проверить наличие несанкционированных платежей, неожиданных закрытий каналов, незнакомых пиров и расхождений между их записями и ончейн-балансами или балансами Lightning.

По теме: Эксплойт Coldcard довел убытки июля до $247 млн, сделав его вторым худшим месяцем 2026 года

BTCPay также сообщил, что операторам, которые предоставляют доступ к LND через собственный обратный прокси, службу Tor, проброшенный порт или другой маршрут вне BTCPay, необходимо самостоятельно сменить свои учетные данные. Проект пояснил, что установка обновления не закрывает маршруты доступа, управляемые оператором независимо.

По меньшей мере два оператора публично сообщили о потерях. Генеральный директор Foundation Зак Херберт заявил, что узел Lightning компании-производителя аппаратных кошельков был опустошен за ночь. Позже он уточнил, что горячий кошелек компании не пострадал, в то время как ее каналы Lightning были закрыты, а средства выведены.

Биткоин-издание Citadel21 также сообщило, что его узел Lightning был опустошен. Ни один из операторов не раскрыл сумму потерь.

Журнал: 10 самых странных вещей, которые были токенизированы... включая пердеж

Связанные с этим вопросы

QЧто такое BTCPay Server и почему он временно ограничил удаленный доступ к узлам Lightning Network?

ABTCPay Server — это программное обеспечение для приема платежей в биткойнах. Он временно ограничил публичные удаленные подключения к узлам Lightning Network, работающим на программном обеспечении LND, после того, как злоумышленники использовали критическую уязвимость для получения учетных данных и перемещения средств.

QКакая уязвимость была использована в инциденте с BTCPay?

AУязвимость позволяла неаутентифицированному удаленному злоумышленнику получить файлы учетных данных «macaroon», используемые для управления LND (реализацией сети Lightning). Полученные учетные данные могли позволить атакующим взять под контроль узел LND и переместить его средства.

QКакие меры содержит обновление BTCPay версии 2.4.2 для устранения последствий атаки?

AОбновление до версии 2.4.2 устанавливает LND версии 0.21.1 и автоматически перегенерирует учетные данные macaroon на стандартных установках BTCPay. Оно также рекомендует операторам проверить наличие несанкционированных платежей, неожиданных закрытий каналов, незнакомых пиров и расхождений в балансах onchain или в сети Lightning.

QКто из операторов публично сообщил о потерях в результате этой атаки?

AКак минимум два оператора публично сообщили о потерях: генеральный директор компании Foundation Зак Герберт сообщил, что узел Lightning их аппаратного кошелька был опустошен за ночь, а биткойн-издание Citadel21 также сообщило, что его узел Lightning был опустошен. Суммы потерь не раскрывались.

QЧто должны сделать операторы, которые самостоятельно настраивали доступ к LND через обратный прокси или Tor?

AОператорам, которые самостоятельно настраивали доступ к LND через собственный обратный прокси, службу Tor, перенаправленный порт или другой маршрут вне BTCPay, необходимо отдельно обновить (ротировать) свои учетные данные. Установка обновления BTCPay не закрывает маршруты доступа, управляемые оператором независимо.

Похожее

Агент ФБР использует служебное положение: запоминает мнемоническую фразу и похищает криптовалюту на миллионы долларов

Бывший старший специальный агент ФБР Патрик Стивен Ярош обвиняется в хищении криптовалюты на сумму почти 1 млн долларов США со счетов, связанных с «враждебным государством» (по некоторым данным, с Россией), которые находились под наблюдением бюро. Используя свой служебный доступ, Ярош запомнил сид-фразу (seed phrase) кошелька, перевел средства на личные счета, часть из них разместив в DeFi-протоколе Suilend. Позже он консультировался с ChatGPT о том, как инвестировать 1 млн долларов и эмигрировать в Европу (в частности, в Португалию), куда и забронировал билеты для семьи. В июле 2026 года, испытывая угрызения совести, Ярош добровольно сообщил о преступлении в ФБР, сдал носители с ключами и был арестован. Ему предъявлены обвинения в межгосударственной транспортировке и получении краденого. ФБР уволило его, подчеркнув неприемлемость таких действий. Этот случай не первый: ранее в ходе расследования дела о Silk Road федеральные агенты также присваивали биткоины. Инцидент вскрывает проблемы внутри ведомства: чрезмерные полномочия ФБР по доступу к криптоактивам, недостаточный внутренний контроль над конфиденциальными данными (такими как сид-фразы) и уязвимость «децентрализованных» активов перед злоупотреблением властью.

marsbit9 мин. назад

Агент ФБР использует служебное положение: запоминает мнемоническую фразу и похищает криптовалюту на миллионы долларов

marsbit9 мин. назад

Внутри поддельного Ledger: как в аппаратный кошелек тайно вживляют 4G-модем

Специалист по безопасности Джо Гранд представил исследование поддельного аппаратного кошелька Ledger Nano X, в который был тайно вживлен шпионский чип. Устройство, появившееся в 2021 году, поставлялось жертвам через фишинг после утечки базы данных Ledger. Имплант, подключенный к внутренней шине SPI, перехватывал данные между защищенным элементом и экраном, распознавая seed-фразу при ее отображении. Похищенная фраза сохранялась и передавалась по сотовой сети 4G через встроенный модем и eSIM. Чтобы разместить чип, злоумышленники уменьшили аккумулятор и замаскировали вмешательство. Подобные атаки на цепочку поставок ранее фиксировались и для кошельков Trezor. Внешне устройства почти неотличимы, а компрометация происходит на этапе продажи через маркетплейсы. Исследователь отмечает, что атаки эволюционируют. Ledger рекомендует покупать кошельки только у официальных поставщиков и сверять их внешний вид. Риск связан с физической цепочкой поставок, и даже штатная проверка подлинности в приложении может не выявить пассивный имплант. История демонстрирует уязвимость, зависящую от всей цепочки безопасности — от производства чипа и прошивки до каналов дистрибуции.

cryptonews.ru35 мин. назад

Внутри поддельного Ledger: как в аппаратный кошелек тайно вживляют 4G-модем

cryptonews.ru35 мин. назад

Илон Маск стремится перевернуть рынок EUV-литографии?

По данным некоторых блогов, Илон Маск, судя по публикациям TeraFab, возможно, разрабатывает технологию FEL (лазер на свободных электронах) для преодоления монополии традиционных EUV-систем. Ответ Маска, казалось бы, подтверждает эти предположения, хотя пока это лишь гипотеза. FEL — не новое явление. Это мощный источник света, использующий ускоренные электроны для генерации когерентного излучения с настраиваемой длиной волны. Принцип работы основан на взаимодействии высокоэнергетического электронного пучка с периодическим магнитным полем в ондуляторе, что приводит к усиленному излучению. В отличие от современных EUV-источников LPP с фиксированной длиной волны 13,5 нм, FEL теоретически может гибко генерировать излучение в более коротковолновом диапазоне, включая мягкое рентгеновское излучение. Это открывает перспективы для будущей литографии на длинах волн менее 13,5 нм. Такие стартапы, как xLight, видят в FEL альтернативу, способную обеспечить в 4 раза большую мощность, потенциально снижая стоимость пластин на 50% и поддерживая до 20 систем ASML одновременно. Теоретически FEL предлагает более высокую эффективность, чистоту длины волны и когерентность по сравнению с LPP. Однако, несмотря на технические преимущества, ключевой проблемой для внедрения FEL в массовое производство остается не технология генерации света сама по себе, а создание полной, надежной и экономически эффективной индустриальной системы, которая должна соответствовать требованиям высокой стабильности, производительности, надежности и бесперебойной работы в условиях полупроводникового завода. Пока что традиционный LPP-подход ASML лучше соответствует этим производственным требованиям. Таким образом, реальный потенциал FEL заключается не в немедленной замене современных EUV-систем, а в предложении нового пути для литографии следующего поколения с более короткими длинами волн, что потребует преодоления множества сложных технических и инженерных барьеров.

marsbit1 ч. назад

Илон Маск стремится перевернуть рынок EUV-литографии?

marsbit1 ч. назад

Еженедельная разблокировка токенов: крупная разблокировка YZY на сумму 35,7 млн долларов США

Еженедельный обзор разблокировки токенов: крупнейший выпуск YZY на 35,73 млн долларов **Основные события:** 1. **YZY** (связанный с Канье Уэстом) - Объём разблокировки: 120 миллионов токенов. - Стоимость: около 35,73 млн долларов США. - Это токен, выпущенный Канье Уэстом. - График эмиссии прилагается. 2. **Starknet** (L2-решение для Ethereum) - Объём разблокировки: 130 миллионов токенов. - Стоимость: около 3,19 млн долларов США. - Starknet — это второй уровень (Layer 2) для Ethereum, использующий технологию zk-STARKs для повышения скорости транзакций и снижения комиссий. Разработан израильской компанией StarkWare. - Принцип работы: проверка транзакций без необходимости валидации каждой операции всеми узлами сети, что значительно увеличивает пропускную способность. - График эмиссии прилагается. В статье представлены подробные графики выпуска токенов для обоих проектов.

marsbit3 ч. назад

Еженедельная разблокировка токенов: крупная разблокировка YZY на сумму 35,7 млн долларов США

marsbit3 ч. назад

Кульминация десятилетней борьбы за власть в AI Google: Пичаи с помощью вина смещает полководцев

**Сводка** 6 августа Google провела крупную реорганизацию в своем подразделении ИИ. Демис Хассабис, основатель DeepMind, покинул пост CEO Google DeepMind, заняв новую должность главного научного сотрудника Alphabet и председателя, сосредоточившись на долгосрочных исследованиях AGI. Джефф Дин, главный научный сотрудник Google и легендарный инженер, ушел из компании, чтобы основать стартап, получив инвестиции от Google. Новым руководителем всех операций с Gemini назначен Корай Кавукчуоглу, бывший технический директор DeepMind, известный своей инженерной эффективностью. Генеральный директор Alphabet Сундар Пичаи теперь напрямую контролирует основное направление разработки ИИ. Эта реорганизация завершила десятилетнее внутреннее противостояние между командами DeepMind и Google Brain. Анализ показывает, что Пичаи, используя слияние команд в 2023 году и последующие кадровые перестановки, последовательно консолидировал контроль над стратегией и операциями ИИ в руках менеджеров, а не ученых-исследователей. Хассабису и Дину были предложены престижные роли или партнерство, что позволило избежать публичного конфликта. Это отражает переход Google к фазе, где во главу угла ставятся инженерная дисциплина, соблюдение сроков и организационная эффективность, а не чисто научное лидерство отдельных гениев. Эпоха, когда самые блестящие ученые управляли ключевыми технологиями в Google, подошла к концу.

marsbit3 ч. назад

Кульминация десятилетней борьбы за власть в AI Google: Пичаи с помощью вина смещает полководцев

marsbit3 ч. назад

Торговля

Спот
活动图片