BTCPay Server Nagbabala: Aktibong Pagsasamantala na Maaaring Magpahina ng Pondo

2 mga oras nakaraan
2 min na nabasa
3 view

Babala mula sa BTCPay Server

Nagbigay ng babala ang BTCPay Server sa mga gumagamit nito na agad na i-install ang bersyon 2.4.2 matapos matuklasan ang isang kritikal na kahinaan na aktibong sinasamantala ng mga umaatake, na maaaring magresulta sa pagnanakaw ng pondo.

Kritikal na Kahinaan

Ipinahayag ng BTCPay Server ang kanilang babala sa pamamagitan ng opisyal na X account noong Agosto 7, na inilarawan ang kahinaan bilang kritikal at sinabing ang matagumpay na pagsasamantala ay maaaring magdulot ng pagkawala ng pondo. Inutusan ng proyekto ang mga administrador ng server na buksan ang Admin Dashboard at mag-navigate sa Server, Maintenance, at Update. Dapat kumpirmahin ng mga operator na ang bersyon na nakalagay sa footer ng server ay 2.4.2.

“Mayroong isang kritikal na kahinaan na aktibong sinasamantala sa BTCPay Server, na maaaring magresulta sa pagkawala ng pondo,” sabi ng proyekto.

Mga Rekomendasyon

Ang mga gumagamit na hindi makakumpleto ng update agad ay pinayuhan na patayin ang kanilang BTCPay Server hanggang sa ma-install ang naayos na bersyon. Ang hakbang na ito ay nilayon upang hadlangan ang karagdagang hindi awtorisadong pag-access sa mga server na maaaring manatiling nakalantad.

Hindi tinukoy ng BTCPay Server kung aling mga nakaraang bersyon ang mahina, at hindi rin nito inihayag kung paano nakakakuha ng access ang mga umaatake, kung gaano karaming mga server ang naapektuhan, o kung may mga naitalang pagkawala.

BTCPay Server at Seguridad

Ang BTCPay Server ay isang open-source na processor ng pagbabayad na nagpapahintulot sa mga mangangalakal na tumanggap ng Bitcoin at Lightning Network na mga pagbabayad sa pamamagitan ng imprastruktura na kanilang kinokontrol. Hindi tulad ng mga custodial na platform ng pagbabayad, ang mga operator ay responsable para sa pagpapanatili at pag-secure ng kanilang sariling mga instalasyon.

Ang isang compromised na instalasyon ay maaaring maglantad ng mga operasyon ng pagbabayad o iba pang sensitibong mga function ng server, depende sa saklaw ng kahinaan. Ang rekomendasyon ng proyekto na isara ang mga sistema ay nagpapakita ng pagka-urgente ng banta.

Pag-audit at Pagsusuri

Ang paglabas na ito ay sumusunod sa isa pang kamakailang insidente na kinasasangkutan ang imprastruktura ng pagbabayad ng Bitcoin. Ayon sa ulat ng crypto.news, inalis ng Zeus Wallet ang kanilang imprastruktura offline matapos mapigilan ang isang cyberattack at nagsimula ng pag-audit sa kanilang mga sistema bago ibalik ang mga serbisyo. Sinabi ng Zeus na walang pondo ng customer ang nawala o nalagay sa panganib.

Sinabi rin nito na ang kanilang imbestigasyon ay hindi nakakita ng kahinaan sa software ng Lightning node. Walang ebidensya sa kasalukuyan na nagpapakita na ang insidente ng Zeus at ang kahinaan ng BTCPay Server ay konektado.

Mga Pagsusuri sa Seguridad

Ang mga pagsusuri sa seguridad ay pinalawak sa buong ecosystem ng Bitcoin kasunod ng isang serye ng mga kamakailang pag-atake. Iniulat ng Crypto.news noong Agosto 6 na ang volunteer Bitcoin Red Team ay nakahanap ng 4,962 potensyal na isyu habang nire-review ang 390 mga proyekto na may kaugnayan sa Bitcoin. Ang grupo ay nag-uri ng 720 sa mga natuklasang iyon bilang mataas o kritikal na tindi.

Dapat ituring ng mga operator ng BTCPay Server ang pag-upgrade bilang isang emergency security action sa halip na isang routine software update. Dapat manatiling offline ang mga server kung hindi makumpirma ng mga administrador na ang bersyon 2.4.2 ay na-install.

Konklusyon

Hanggang sa panahong iyon, ang gabay ng proyekto ay nananatiling limitado ngunit tuwid: i-update sa v2.4.2 o isara ang server.