Cảnh báo về lỗ hổng nghiêm trọng trên BTCPay Server
BTCPay Server đã kêu gọi người dùng ngay lập tức cài đặt phiên bản 2.4.2 sau khi phát hiện rằng các kẻ tấn công đang tích cực khai thác một lỗ hổng nghiêm trọng có thể dẫn đến việc đánh cắp tài sản. Vào ngày 7 tháng 8, BTCPay Server đã phát đi cảnh báo qua tài khoản X chính thức của mình, mô tả lỗ hổng này là nghiêm trọng và cho biết việc khai thác thành công có thể dẫn đến mất mát tài sản.
Hướng dẫn cập nhật
Dự án đã hướng dẫn các quản trị viên máy chủ mở Bảng điều khiển Quản trị và điều hướng đến mục Máy chủ, Bảo trì và Cập nhật. Các nhà điều hành sau đó nên xác nhận rằng số phiên bản hiển thị ở chân trang máy chủ là 2.4.2. “Có một lỗ hổng nghiêm trọng đang bị khai thác tích cực trên BTCPay Server, có thể dẫn đến mất mát tài sản,” dự án cho biết.
Người dùng không thể hoàn thành cập nhật ngay lập tức được yêu cầu tắt BTCPay Server của họ cho đến khi phiên bản đã được vá có thể được cài đặt. Biện pháp này nhằm ngăn chặn việc truy cập trái phép vào các máy chủ có thể vẫn còn bị lộ.
Thông tin về lỗ hổng
BTCPay Server không xác định phiên bản trước nào là dễ bị tổn thương. Nó cũng không tiết lộ cách các kẻ tấn công đang có được quyền truy cập, có bao nhiêu máy chủ đã bị xâm phạm, hoặc liệu có bất kỳ tổn thất nào đã được xác nhận hay không.
BTCPay Server là một bộ xử lý thanh toán mã nguồn mở cho phép các thương nhân chấp nhận thanh toán bằng Bitcoin và Lightning Network thông qua cơ sở hạ tầng mà họ kiểm soát. Khác với các nền tảng thanh toán lưu ký, các nhà điều hành có trách nhiệm duy trì và bảo mật các cài đặt của riêng họ.
Khuyến nghị và biện pháp an toàn
Cấu trúc này giảm sự phụ thuộc vào một nhà cung cấp thanh toán tập trung nhưng đặt trách nhiệm về việc cập nhật phần mềm lên các thương nhân và quản trị viên máy chủ cá nhân. Một cài đặt bị xâm phạm có thể làm lộ các hoạt động thanh toán hoặc các chức năng nhạy cảm khác của máy chủ, tùy thuộc vào phạm vi của lỗ hổng.
Khuyến nghị của dự án về việc tắt hệ thống cho thấy tính cấp bách của mối đe dọa.
Các nhà điều hành không nên để một máy chủ bị ảnh hưởng trực tuyến trong khi chờ đợi một khoảng thời gian bảo trì thuận tiện, vì BTCPay Server đã xác nhận rằng việc khai thác đã xảy ra. Người dùng nên lấy bản cập nhật thông qua giao diện bảo trì chính thức của máy chủ và xác minh chuỗi phiên bản 2.4.2. Dự án chưa khuyên người dùng dựa vào các tải xuống từ bên thứ ba hoặc các bản sửa lỗi không chính thức.
Sự cố liên quan và đánh giá bảo mật
Sự tiết lộ này theo sau một sự cố gần đây khác liên quan đến cơ sở hạ tầng thanh toán Bitcoin. Như đã báo cáo bởi crypto.news, Zeus Wallet đã tắt cơ sở hạ tầng của mình sau khi phát hiện một cuộc tấn công mạng và bắt đầu kiểm toán các hệ thống của mình trước khi khôi phục dịch vụ. Zeus cho biết không có tài sản của khách hàng nào bị mất hoặc đặt vào rủi ro.
Nó cũng cho biết cuộc điều tra của mình chưa xác định được lỗ hổng trong phần mềm nút Lightning. Không có bằng chứng nào hiện tại cho thấy sự cố Zeus và lỗ hổng BTCPay Server có liên quan.
Các đánh giá bảo mật đã mở rộng trên toàn bộ hệ sinh thái Bitcoin sau một loạt các cuộc tấn công gần đây. Crypto.news đã báo cáo vào ngày 6 tháng 8 rằng nhóm tình nguyện Bitcoin Red Team đã phát hiện 4.962 vấn đề tiềm ẩn trong khi xem xét 390 dự án liên quan đến Bitcoin. Nhóm đã phân loại 720 trong số các phát hiện đó là mức độ nghiêm trọng cao hoặc nghiêm trọng.
Kết luận
Các nhà điều hành BTCPay Server nên coi việc nâng cấp là một hành động bảo mật khẩn cấp thay vì một bản cập nhật phần mềm định kỳ. Các máy chủ nên giữ ở chế độ ngoại tuyến nếu các quản trị viên không thể xác nhận rằng phiên bản 2.4.2 đã được cài đặt. Các thương nhân cũng có thể cần xem xét hoạt động của máy chủ để tìm dấu hiệu của việc truy cập trái phép.
Tuy nhiên, BTCPay Server vẫn chưa công bố các chỉ số bị xâm phạm hoặc chi tiết kỹ thuật mà các nhà điều hành có thể sử dụng để xác định xem hệ thống của họ có bị nhắm đến hay không. Thông tin thêm có thể được công bố khi nhiều người dùng đã cài đặt bản vá và việc tiết lộ công khai không còn làm tăng rủi ro cho các máy chủ chưa được vá. Cho đến lúc đó, hướng dẫn của dự án vẫn hạn chế nhưng rõ ràng: cập nhật lên phiên bản 2.4.2 hoặc tắt máy chủ.