BTCPay Server Mendesak Pembaruan Segera
BTCPay Server mendesak pengguna untuk segera menginstal versi 2.4.2 setelah terdeteksi bahwa penyerang secara aktif mengeksploitasi kerentanan kritis yang dapat menyebabkan pencurian dana. Peringatan ini disampaikan melalui akun resmi X pada 7 Agustus, di mana kerentanan tersebut dijelaskan sebagai kritis dan dapat mengakibatkan kehilangan dana jika dieksploitasi dengan sukses.
Instruksi Pembaruan
Proyek ini menginstruksikan administrator server untuk membuka Admin Dashboard dan menavigasi ke bagian Server, Pemeliharaan, dan Pembaruan. Operator harus memastikan bahwa nomor versi yang ditampilkan di footer server adalah 2.4.2.
“Ada kerentanan kritis yang sedang dieksploitasi secara aktif di BTCPay Server, yang dapat mengakibatkan kehilangan dana,” ungkap proyek tersebut.
Pengguna yang tidak dapat segera menyelesaikan pembaruan disarankan untuk mematikan BTCPay Server mereka hingga versi yang telah diperbaiki dapat diinstal. Langkah ini bertujuan untuk memblokir akses tidak sah lebih lanjut ke server yang mungkin masih terpapar.
Risiko dan Tanggung Jawab
BTCPay Server tidak mengidentifikasi versi sebelumnya yang rentan dan tidak mengungkapkan bagaimana penyerang mendapatkan akses, berapa banyak server yang telah dikompromikan, atau apakah ada kerugian yang telah dikonfirmasi. BTCPay Server adalah pemroses pembayaran sumber terbuka yang memungkinkan pedagang menerima pembayaran Bitcoin dan Lightning Network melalui infrastruktur yang mereka kendalikan.
Berbeda dengan platform pembayaran kustodian, operator bertanggung jawab untuk memelihara dan mengamankan instalasi mereka sendiri. Struktur ini mengurangi ketergantungan pada penyedia pembayaran terpusat, tetapi menempatkan tanggung jawab untuk pembaruan perangkat lunak pada pedagang individu dan administrator server.
Instalasi yang dikompromikan dapat mengekspos operasi pembayaran atau fungsi server sensitif lainnya, tergantung pada jangkauan kerentanan tersebut. Rekomendasi proyek untuk mematikan sistem menunjukkan urgensi ancaman ini.
Pentingnya Pembaruan
Operator tidak boleh membiarkan server yang terpengaruh tetap online sambil menunggu periode pemeliharaan yang nyaman, karena BTCPay Server telah mengonfirmasi bahwa eksploitasi sudah terjadi. Pengguna harus mendapatkan pembaruan melalui antarmuka pemeliharaan resmi server dan memverifikasi string versi 2.4.2.
Proyek ini belum menyarankan pengguna untuk mengandalkan unduhan pihak ketiga atau perbaikan tidak resmi. Pengungkapan ini mengikuti insiden terbaru lainnya yang melibatkan infrastruktur pembayaran Bitcoin.
Insiden Terkait dan Tinjauan Keamanan
Seperti dilaporkan oleh crypto.news, Zeus Wallet mematikan infrastrukturnya setelah mengalami serangan siber dan mulai mengaudit sistemnya sebelum memulihkan layanan. Zeus menyatakan bahwa tidak ada dana pelanggan yang hilang atau berisiko, dan penyelidikan mereka tidak mengidentifikasi kerentanan dalam perangkat lunak node Lightning.
Saat ini, tidak ada bukti yang menunjukkan bahwa insiden Zeus dan kerentanan BTCPay Server saling terkait. Tinjauan keamanan telah diperluas di seluruh ekosistem Bitcoin setelah serangkaian serangan terbaru.
Crypto.news melaporkan pada 6 Agustus bahwa Tim Merah Bitcoin sukarelawan telah menemukan 4.962 masalah potensial saat meninjau 390 proyek terkait Bitcoin, dengan 720 temuan diklasifikasikan sebagai tingkat keparahan tinggi atau kritis.
Langkah Selanjutnya untuk Operator
Operator BTCPay Server harus memperlakukan pembaruan ini sebagai tindakan keamanan darurat, bukan sekadar pembaruan perangkat lunak rutin. Server harus tetap offline jika administrator tidak dapat mengonfirmasi bahwa versi 2.4.2 telah diinstal. Pedagang juga disarankan untuk meninjau aktivitas server mereka untuk mencari tanda-tanda akses tidak sah.
Namun, BTCPay Server belum menerbitkan indikator kompromi atau rincian teknis yang dapat digunakan operator untuk menentukan apakah sistem mereka menjadi target. Informasi lebih lanjut mungkin akan menyusul setelah lebih banyak pengguna menginstal patch dan pengungkapan publik tidak lagi meningkatkan risiko bagi server yang belum diperbaiki.
Sampai saat itu, panduan proyek tetap terbatas tetapi jelas: perbarui ke v2.4.2 atau matikan server.