BTCPay Server đã tạm thời hạn chế các kết nối từ xa công khai đến các nút Lightning Network chạy phần mềm Lightning Network Daemon (LND) sau khi kẻ tấn công khai thác một lỗ hổng nghiêm trọng để lấy thông tin xác thực và di chuyển tiền.
BTCPay cho biết hạn chế này ngăn các ví bên ngoài như Zeus kết nối thông qua tên miền BTCPay Server hoặc địa chỉ Tor onion trên các triển khai Docker. BTCPay cho biết các khoản thanh toán Lightning vẫn có thể tiếp tục và dự định khôi phục tùy chọn truy cập từ xa khi họ cho là an toàn.
Phiên bản 2.4.2 cài đặt LND phiên bản 0.21.1 và tự động tạo lại thông tin xác thực macaroon trên các cài đặt BTCPay tiêu chuẩn. Dự án khuyến nghị người vận hành kiểm tra các khoản thanh toán trái phép, việc đóng kênh bất ngờ, các node ngang hàng lạ và sự chênh lệch trong số dư trên chuỗi hoặc Lightning.
Sự cố xâm nhập BTCPay là sự cố bảo mật mới nhất liên quan đến các sản phẩm Bitcoin được sử dụng rộng rãi, sau lỗ hổng phần cứng ví lạnh Coldcard liên quan đến hơn 100 triệu USD tổn thất đã được xác nhận. Các sự cố riêng biệt này ảnh hưởng đến phần mềm xung quanh Bitcoin hơn là giao thức cơ bản của mạng.
Bản cập nhật tự động xoay vòng thông tin xác thực Lightning
BTCPay cho biết lỗ hổng cho phép kẻ tấn công từ xa không xác thực lấy được các tệp thông tin xác thực "macaroon" được sử dụng để kiểm soát LND, một triển khai của Lightning Network. Dự án cho biết thông tin xác thực bị lộ có thể cho phép kẻ tấn công kiểm soát một nút LND và di chuyển tiền của nó.
Theo thông báo bảo mật của dự án, phiên bản 2.4.2 cài đặt LND phiên bản 0.21.1 và tự động tạo lại thông tin xác thực macaroon trên các cài đặt BTCPay tiêu chuẩn. Họ khuyến nghị người vận hành kiểm tra các khoản thanh toán trái phép, việc đóng kênh bất ngờ, các node ngang hàng lạ và sự chênh lệch giữa hồ sơ của họ với số dư trên chuỗi hoặc Lightning.
Liên quan: Lỗ hổng Coldcard đẩy tổn thất tháng 7 lên 247 triệu USD thành tháng tồi tệ thứ hai của năm 2026
BTCPay cũng cho biết những người vận hành để lộ LND thông qua reverse proxy riêng, dịch vụ Tor, cổng được chuyển tiếp hoặc một đường dẫn khác bên ngoài BTCPay phải tự xoay vòng thông tin xác thực của họ. Dự án cho biết cài đặt bản cập nhật không đóng các đường truy cập được quản lý độc lập bởi người vận hành.
Ít nhất hai người vận hành đã công khai báo cáo tổn thất. Giám đốc điều hành Zach Herbert của Foundation cho biết nút Lightning của công ty phần cứng ví đã bị rút cạn qua đêm. Sau đó, ông làm rõ rằng ví nóng của họ không bị ảnh hưởng, trong khi các kênh Lightning của họ bị đóng và số tiền bị lấy sạch.
Tạp chí Bitcoin Citadel21 cũng báo cáo rằng nút Lightning của họ đã bị lấy sạch. Không người vận hành nào tiết lộ số tiền bị mất.
Tạp chí: 10 thứ kỳ lạ nhất từng được token hóa... kể cả tiếng xì hơi





