BTCPay Serverのプロセッシングがセキュリティインシデントの中心にありました。開発者は、悪意のある攻撃者が一部のユーザーのデータにアクセスし、資金を盗むことができる重大な脆弱性が悪用されたことを確認しました。
プロジェクトチームはバージョン2.4.2をリリースし、脆弱性を修正しました。LNDのビルドを含むすべての以前のリリースが危険にさらされていました。開発者は、特にインフラストラクチャがLightning Networkを使用している場合、オペレーターに更新を遅らせないよう呼びかけました。
この脆弱性により、認証なしでリモート攻撃者がLND用の.macaroonsファイルにアクセスできるようになりました。このLightning Networkの実装は、Bitcoin決済を処理し、メインネット上での計算をスケールアップするサービスでよく使用されます。
盗まれた認証情報は、攻撃者にLNDノードへの完全な制御を与えます。その後、攻撃者はそのノードから直接資金を引き出すことができ、実際に一部のユーザーでそれが発生しました。
"私たちは、攻撃者がこの脆弱性を利用したことを確認しました。一部のユーザーが被害を受け、資金が盗まれました。オペレーターが更新をインストールする時間を確保できるように、詳細はまだ公開していません。"とBTCPay Serverチームは述べました。
リスクはLNDを使用している構成にのみ関係しています。BTCPay ServerはメインネットのBitcoinでの決済を受け入れ、Lightning Networkをサポートしていますが、Lightningを使用していないユーザーや他のLightning Networkの設定オプションは、開発者によると漏洩には直面していません。それでも、チームはすべてのオペレーターに更新を推奨しています。公式のオンチェーンウォレットとBTCPay Serverのホットウォレットは影響を受けていません。
LNDを使用しているオペレーターは、管理パネルを介してBTCPay Server 2.4.2およびLND 0.21.1に移行する必要があります。更新中に、macaroonファイルは自動的に再生成されます。パッチを迅速にインストールできない場合、開発者はサーバーを一時的にオフにすることを推奨しています。
"LNDオペレーターにとって、今最も重要なのはBTCPay Server 2.4.2およびLND 0.21.1に迅速に移行することです。古いビルドはmacaroonの認証情報とノードの資金を危険にさらします。"
更新をインストールした後、ノードの所有者はアクティビティの履歴を確認する必要があります。特に重要なのは、知らない接続、予期しないチャネルの閉鎖、およびユーザー自身が送信していない支払いです。
BTCPay Serverは、Bitcoin決済を受け入れるためのオープンソースの決済プロセッサです。店舗、POSポイント、または直接支払いリンクをオペレーターのウォレットに接続し、請求書を作成し、BitcoinネットワークまたはLightning Networkでの支払いを追跡し、統合、プラグイン、またはAPIを介して店舗に支払いのステータスを伝えます。
BTCPay Serverは以下のようなものに使用されます:
サービスはオンラインストアなしでも使用でき、たとえば、直接またはPOSを介して支払いを受け取ることができます。BTCPay Serverのインストールと使用にはKYCは必要なく、基本的な設定は通常、GitHubからコードをダウンロードし、自分のサーバーで実行し、ウォレットと店舗を接続することに集約されます。
BTCPay Serverの主な機能:
このインフラストラクチャには通常、以下が含まれます:
BTCPay Serverは、分散化、資金の制御、プロセッシング手数料の不在、オープンソースが重要な場合に、中央集権的なプロセッサの代わりに選ばれます。暗号通貨を法定通貨に自動的に変換することは基本機能には含まれていないため、そのようなシナリオは通常別途構築されます。
サポートと教育資料は、BTCPay Serverの公式ドキュメント、GitHub、フォーラム、プロジェクトのコミュニティで探すことができます。
したがって、このインシデントは個々のオペレーターだけでなく、オープンソースソリューションに基づいて暗号決済インフラストラクチャを構築し、自分のサーバーを展開するチームにも重要です。
開発者は特に強調しました:この問題は中央処理装置とは関係なく、Bitcoinプロトコル自体には影響を与えません。これは、決済インフラストラクチャの周りに構築されたツールの脆弱性に関するものです。
BTCPay Serverの問題に関する報告は、別の大規模なインシデントと一致しました。Galaxy Researchは、Coldcardのユーザーから1719 Bitcoinが盗まれたことを確認し、これは約1億1100万ドルと評価されました。アナリストの推定によると、すべての攻撃エピソードを確認した後、総損失は1億3000万ドルを超える可能性があります。
両方のケースはBitcoinの基本プロトコルには影響を与えませんでした。脆弱性は、その上で動作するサービスやデバイスで発見されました。これは、暗号インフラストラクチャのセキュリティがブロックチェーンだけでなく、ウォレット、ノード、決済モジュール、サーバーソフトウェアの品質にも依存していることを再度示しています。
本コンテンツは、一般的な情報提供のみを目的としたものであり、金融、投資、法律、または税務に関する助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインキャンペーン、またはそれらに関連する情報は、暗号資産の購入、売却、取引、その他いかなる取引の推奨、勧誘、または招待とみなされるべきではありません。暗号資産は価格変動が非常に大きく、損失が発生する可能性があります。WEEXのサービス、プロダクト、および関連イベントの提供状況は、地域によって異なる場合があります。お客様は、ご自身の参加が適用される現地の法令を遵守していることを自ら確認する責任を負うものとします。





























