Воры вывели средства с Lightning-узлов через баг BTCPay

В ночь на 8 августа злоумышленники вывели средства с Lightning-узлов через уязвимость в BTCPay, позволявшую скачать .macaroon и получить контроль над нодами. Разработчики советуют обновить LND до 2.4.2 или отключить сервер.

В ночь на 8 августа злоумышленники вывели средства с узлов Lightning Network, работающих через сервер BTCPay. Атака использовала уязвимость, позволявшую удалённо скачать .macaroon — файлы доступа, которыми приложения подключаются к нодам.

Получив такие файлы без авторизации, злоумышленники могли закрывать каналы LND и переводить связанные с ними средства. По информации разработчиков, уязвимость затрагивает конфигурации с LND, наиболее распространённым программным обеспечением для Lightning‑узлов. Обычные on‑chain‑кошельки BTCPay, включая горячие кошельки, не пострадали, однако монеты, управляемые через скомпрометированную ноду, оказались под угрозой.

Разработчики BTCPay подтвердили факты краж и рекомендовали владельцам нод немедленно обновиться до LND версии 2.4.2 или временно отключить публичный доступ к серверам. Они пообещали опубликовать детальный анализ инцидента в ближайшие дни.

Уязвимость обнаружили в ходе аудита с применением нейросетей; участники волонтёрной группы Bitcoin Red Team заранее уведомили разработчиков BTCPay о находке. В начале августа группа проводила масштабную проверку кодовых баз биткоин‑проектов с использованием нейросетей и сгенерировала тысячи отчётов.

Как минимум две организации публично заявили о потерях. Генеральный директор производителя аппаратных кошельков Foundation Зак Херберт: «злоумышленники опустошили Lightning‑узел компании на BTCPay. Ончейн‑кошелек при этом не пострадал». Владельцу ноды под псевдонимом hodlonaut удалось подтвердить аналогичное проникновение; он указал, что на его узле хранились «незначительные суммы».

Инцидент произошёл вскоре после крупной кражи 31 июля, когда примерно 500 владельцев аппаратных кошельков Coldcard лишились 594,48 BTC. В ответ на текущую уязвимость разработчики и сообщество рекомендуют владельцам Lightning‑узлов проверить логи, убедиться в целостности .macaroon‑файлов, пересмотреть практики управления ключами и доступом к серверам и при необходимости временно отключить публичный доступ.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора