คำเตือนจาก BTCPay Server
BTCPay Server ได้เรียกร้องให้ผู้ใช้ติดตั้ง เวอร์ชัน 2.4.2 ทันที หลังจากพบว่ามีผู้โจมตีที่กำลังใช้ประโยชน์จากช่องโหว่ที่สำคัญซึ่งอาจนำไปสูการขโมยเงินทุน
BTCPay Server ได้ออกคำเตือนผ่านบัญชี X อย่างเป็นทางการเมื่อวันที่ 7 สิงหาคม โดยอธิบายว่าช่องโหว่นี้มีความสำคัญและการใช้ประโยชน์ที่ประสบความสำเร็จอาจส่งผลให้เงินทุนสูญหาย
คำแนะนำสำหรับผู้ใช้
โครงการได้แนะนำให้ผู้ดูแลเซิร์ฟเวอร์เปิดแดชบอร์ดผู้ดูแลระบบและไปที่เซิร์ฟเวอร์การบำรุงรักษาและการอัปเดต ผู้ดำเนินการควรยืนยันว่าเลขเวอร์ชันที่แสดงในส่วนท้ายของเซิร์ฟเวอร์อ่านว่า 2.4.2
“มีช่องโหว่ที่สำคัญกำลังถูกใช้ประโยชน์บน BTCPay Server ซึ่งอาจส่งผลให้เงินทุนสูญหาย” โครงการกล่าว
ผู้ใช้ที่ไม่สามารถทำการอัปเดตได้ทันทีได้รับคำแนะนำให้ปิด BTCPay Server ของตนจนกว่าจะสามารถติดตั้งเวอร์ชันที่แก้ไขได้ มาตรการนี้มีจุดประสงค์เพื่อป้องกันการเข้าถึงที่ไม่ได้รับอนุญาตเพิ่มเติมไปยังเซิร์ฟเวอร์ที่อาจยังคงเปิดเผย
ความรับผิดชอบของผู้ดำเนินการ
BTCPay Server ไม่ได้ระบุว่าเวอร์ชันก่อนหน้านี้ใดบ้างที่มีช่องโหว่ นอกจากนี้ยังไม่ได้เปิดเผยว่าผู้โจมตีเข้าถึงได้อย่างไร จำนวนเซิร์ฟเวอร์ที่ถูกโจมตีมีเท่าไร หรือมีการยืนยันการสูญเสียใด ๆ หรือไม่
BTCPay Server เป็นโปรเซสเซอร์การชำระเงินแบบโอเพนซอร์สที่ช่วยให้ผู้ค้าได้รับการชำระเงินด้วย Bitcoin และ Lightning Network ผ่านโครงสร้างพื้นฐานที่พวกเขาควบคุม
แตกต่างจากแพลตฟอร์มการชำระเงินที่มีการดูแล ผู้ดำเนินการมีหน้าที่รับผิดชอบในการบำรุงรักษาและรักษาความปลอดภัยการติดตั้งของตนเอง
การตอบสนองต่อภัยคุกคาม
การติดตั้งที่ถูกโจมตีอาจเปิดเผยการดำเนินการชำระเงินหรือฟังก์ชันเซิร์ฟเวอร์ที่ละเอียดอ่อนอื่น ๆ ขึ้นอยู่กับขอบเขตของช่องโหว่ คำแนะนำของโครงการในการปิดระบบแสดงให้เห็นถึงความเร่งด่วนของภัยคุกคาม
ผู้ดำเนินการไม่ควรปล่อยให้เซิร์ฟเวอร์ที่ได้รับผลกระทบออนไลน์ในขณะที่รอช่วงเวลาการบำรุงรักษาที่สะดวก เพราะ BTCPay Server ได้ยืนยันว่าการใช้ประโยชน์กำลังเกิดขึ้นอยู่แล้ว
การตรวจสอบความปลอดภัย
ผู้ใช้ควรได้รับการอัปเดตผ่านส่วนติดต่อการบำรุงรักษาอย่างเป็นทางการของเซิร์ฟเวอร์และตรวจสอบสตริงเวอร์ชัน 2.4.2 โครงการไม่ได้แนะนำให้ผู้ใช้พึ่งพาการดาวน์โหลดจากบุคคลที่สามหรือการแก้ไขที่ไม่เป็นทางการ
การเปิดเผยนี้เกิดขึ้นหลังจากเหตุการณ์ล่าสุดอีกเหตุการณ์หนึ่งที่เกี่ยวข้องกับโครงสร้างพื้นฐานการชำระเงิน Bitcoin ตามที่รายงานโดย crypto.news Zeus Wallet ได้ปิดโครงสร้างพื้นฐานของตนหลังจากที่มีการโจมตีทางไซเบอร์และเริ่มตรวจสอบระบบของตนก่อนที่จะคืนบริการ
การตรวจสอบและการอัปเดต
Zeus กล่าวว่าทุนของลูกค้าไม่ได้สูญหายหรือถูกวางในความเสี่ยง นอกจากนี้ยังกล่าวว่าการสอบสวนของตนไม่ได้ระบุช่องโหว่ในซอฟต์แวร์โหนด Lightning
ขณะนี้ไม่มีหลักฐานใด ๆ ที่บ่งชี้ว่าเหตุการณ์ Zeus และช่องโหว่ของ BTCPay Server เชื่อมโยงกัน การตรวจสอบความปลอดภัยได้ขยายไปทั่วระบบนิเวศ Bitcoin หลังจากการโจมตีล่าสุดหลายครั้ง
Crypto.news รายงานเมื่อวันที่ 6 สิงหาคมว่าทีม Bitcoin Red Team อาสาสมัครได้พบปัญหาที่อาจเกิดขึ้น 4,962 รายการในขณะที่ตรวจสอบโครงการที่เกี่ยวข้องกับ Bitcoin จำนวน 390 โครงการ
กลุ่มนี้ได้จัดประเภทการค้นพบ 720 รายการว่าเป็นความรุนแรงสูงหรือวิกฤต
งานของพวกเขาครอบคลุมกระเป๋าเงิน Bitcoin ไลบรารีการเข้ารหัสลับ และซอฟต์แวร์โครงสร้างพื้นฐาน
แม้ว่าจะไม่ได้ระบุโครงการที่มีข้อบกพร่องวิกฤตที่ยังไม่ได้แก้ไขต่อสาธารณะ ผู้ดำเนินการ BTCPay Server ควรถือว่าการอัปเกรดเป็นการดำเนินการด้านความปลอดภัยฉุกเฉินมากกว่าการอัปเดตซอฟต์แวร์ตามปกติ
เซิร์ฟเวอร์ควรยังคงออฟไลน์หากผู้ดูแลระบบไม่สามารถยืนยันว่าได้ติดตั้งเวอร์ชัน 2.4.2 แล้ว
ผู้ค้าอาจต้องตรวจสอบกิจกรรมของเซิร์ฟเวอร์เพื่อหาสัญญาณของการเข้าถึงที่ไม่ได้รับอนุญาต
อย่างไรก็ตาม BTCPay Server ยังไม่ได้เผยแพร่ตัวบ่งชี้การถูกโจมตีหรือรายละเอียดทางเทคนิคที่ผู้ดำเนินการสามารถใช้เพื่อตรวจสอบว่าระบบของตนถูกโจมตีหรือไม่
ข้อมูลเพิ่มเติมอาจตามมาเมื่อผู้ใช้มากขึ้นติดตั้งแพตช์และการเปิดเผยต่อสาธารณะไม่เพิ่มความเสี่ยงต่อเซิร์ฟเวอร์ที่ยังไม่ได้แพตช์
จนกว่าจะถึงตอนนั้น คำแนะนำของโครงการยังคงจำกัดแต่ชัดเจน: อัปเดตเป็น v2.4.2 หรือปิดเซิร์ฟเวอร์