Проект BTCPay Server временно ограничил публичный удалённый доступ к узлам Lightning Network, работающим на базе ПО Lightning Network Daemon (LND), после того как злоумышленники использовали критическую уязвимость для кражи учётных данных и перевода средств.
Как заявил BTCPay, новые меры блокируют подключение внешних кошельков, таких как Zeus, через доменные имена BTCPay Server или Tor onion-адреса в Docker-развёртываниях. При этом Lightning-платежи продолжают функционировать, а проект обещает восстановить удалённый доступ, когда сочтёт угрозу нейтрализованной.
Версия 2.4.2 автоматически устанавливает LND 0.21.1 и обновляет макаронные ключи (macaroons) на стандартных инсталляциях BTCPay. Администраторам узлов рекомендуется проверить наличие несанкционированных транзакций, неожиданных закрытий каналов, неизвестных пиров и расхождений в балансах Lightning или on-chain.
Инцидент с BTCPay стал ещё одним громким случаем утечки безопасности в экосистеме Bitcoin, последовав за уязвимостью Coldcard, которая привела к подтверждённым потерям на сумму свыше $100 млн. Оба инцидента затронули программные компоненты, а не базовый протокол Bitcoin.
Автоматическое обновление меняет ключи доступа Lightning
По данным проекта, уязвимость позволяла неавторизованным удалённым атакующим получать «макаронные» файлы учётных данных, используемых для контроля над LND — одной из реализаций Lightning Network. Как утверждает BTCPay, скомпрометированные ключи могли дать злоумышленникам возможность взять под контроль узел LND и перевести его средства.
В обновлении безопасности 2.4.2 интегрирован LND версии 0.21.1, а также реализована автоматическая смена макаронных ключей на стандартных установках BTCPay. Администраторам также рекомендуется проверять наличие несанкционированных платежей, внезапных закрытий каналов, незнакомых пиров и расхождений между записями и реальными балансами в Lightning или on-chain.
BTCPay подчеркнул, что операторы, предоставляющие доступ к LND через собственные обратные прокси, Tor, проброшенные порты или другие маршруты вне BTCPay, должны вручную обновить ключи. Обновление не закрывает доступные маршруты, если они управляются независимо от BTCPay.
По меньшей мере два оператора публично сообщили о потерях. Генеральный директор Foundation Zach Herbert заявил, что Lightning-узел компании был опустошён за ночь, однако позже уточнил, что горячий кошелёк остался в безопасности, а средства были списаны через закрытие каналов. Издание Citadel21 также сообщило о краже средств со своего Lightning-узла, не раскрыв суммы потерь.
Проект BTCPay Server временно закрыл удалённый доступ к Lightning-узлам из-за атаки на уязвимость в LND, что привело к краже средств у нескольких операторов. Обновление 2.4.2 автоматически меняет ключи доступа, но администраторам рекомендуется проверить узлы на признаки взлома.
Инцидент подчеркнул риски централизованных решений в Lightning Network, где уязвимости могут приводить к массовым потерям средств. Для инвесторов это сигнал о необходимости диверсификации решений для хранения и управления криптовалютой, особенно при работе с Lightning Network.
Уязвимости в инфраструктуре Bitcoin, даже не затрагивающие сам протокол, становятся новой реальностью риска. Проекты должны пересмотреть подходы к безопасности, а пользователи — не полагаться исключительно на популярные решения.





