BTCPay membatasi akses jarak jauh Lightning setelah penyerang mencuri dana
BTCPay Server untuk sementara waktu membatasi koneksi jarak jauh publik ke node Lightning Network yang menjalankan perangkat lunak Lightning Network Daemon (LND) setelah penyerang mengeksploitasi kerentanan kritis untuk mendapatkan kredensial dan memindahkan dana.
Versi 2.4.2 memasang LND versi 0.21.1 dan secara otomatis menghasilkan ulang kredensial macaroon pada instalasi BTCPay standar. Proyek ini menyarankan operator untuk memeriksa pembayaran yang tidak berwenang, penutupan channel yang tidak terduga, peer yang tidak dikenal, dan perbedaan saldo onchain atau Lightning mereka.
Pelanggaran BTCPay adalah insiden keamanan terbaru yang melibatkan produk Bitcoin yang banyak digunakan, mengikuti cacat dompet perangkat keras Coldcard yang terkait dengan kerugian lebih dari $100 juta yang telah dikonfirmasi. Insiden-insiden terpisah tersebut memengaruhi perangkat lunak di sekitar Bitcoin, bukan protokol dasar jaringan itu sendiri.
Pembaruan secara otomatis merotasi kredensial Lightning
BTCPay mengatakan kerentanan ini memungkinkan penyerang jarak jauh yang tidak terautentikasi untuk memperoleh berkas kredensial “macaroon” yang digunakan untuk mengontrol LND, salah satu implementasi Lightning Network. Proyek ini menyatakan kredensial yang terekspos dapat memungkinkan penyerang mengambil alih node LND dan memindahkan dananya.
Menurut peringatan keamanan proyek tersebut, versi 2.4.2 memasang LND versi 0.21.1 dan secara otomatis menghasilkan ulang kredensial macaroon pada instalasi BTCPay standar. Proyek ini menyarankan operator untuk memeriksa pembayaran yang tidak berwenang, penutupan channel yang tidak terduga, peer yang tidak dikenal, serta selisih antara catatan mereka dan saldo onchain atau Lightning.
BTCPay juga mengatakan operator yang mengekspos LND melalui reverse proxy, layanan Tor, port yang diteruskan, atau rute lain di luar BTCPay harus secara terpisah merotasi kredensial mereka. Proyek ini menyatakan bahwa pemasangan pembaruan tidak menutup rute akses yang dikelola secara independen oleh operator.
Setidaknya dua operator secara publik melaporkan kerugian. Tidak satu pun operator yang mengungkapkan jumlah kerugian.
Majalah: 10 hal teraneh yang pernah ditokenisasi... termasuk kentut
Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.
Kamu mungkin juga menyukai
Goldman Sachs mengintegrasikan dana obligasi pemerintah senilai 100 billion dolar FTIXX ke Lynq.
Risiko pemilu paruh waktu belum memicu volatilitas saham AS, JPMorgan: VIX mungkin akan meningkat dalam beberapa minggu ke depan
Pemilihan paruh waktu Amerika Serikat adalah salah satu peristiwa besar yang paling mendapat perhatian di pasar keuangan global untuk sisa tahun ini. Namun, sinyal yang dilepaskan oleh pasar derivatif menunjukkan bahwa para trader saat ini belum bertaruh bahwa pemilihan tersebut akan menyebabkan volatilitas besar pada pasar saham AS.
