BTCPay Server ostrzega przed aktywnym exploit'em, który może opróżnić portfele

BTC
krytyczna lukaaktualizacja bezpieczeństwaBTCPay Serverwypływ środkówsamodzielny hostingwykorzystanie luki
2026-08-07Źródło: crypto.news
BTCPay Server ostrzega przed aktywnym exploit'em, który może opróżnić portfele

BTCPay Server wezwał użytkowników do natychmiastowej instalacji wersji 2.4.2 po odkryciu, że atakujący aktywnie wykorzystują krytyczną lukę, która może prowadzić do kradzieży środków.

Podsumowanie

  • BTCPay Server v2.4.2 zawiera wymaganą aktualizację zabezpieczeń.
  • Luka jest już aktywnie wykorzystywana, według projektu.
  • Operatorzy, którzy nie mogą zaktualizować, powinni natychmiast wyłączyć swoje serwery.
  • BTCPay Server nie ujawnił metody ataku ani całkowitych strat finansowych.

BTCPay Server informuje użytkowników o instalacji v2.4.2

BTCPay Server wydał ostrzeżenie za pośrednictwem swojego oficjalnego konta X 7 sierpnia, opisując lukę jako krytyczną i stwierdzając, że jej pomyślne wykorzystanie może skutkować utratą środków.

Projekt polecił administratorom serwerów otwarcie Panelu Administratora i przejście do Serwer, Konserwacja i Aktualizacja. Operatorzy powinni następnie potwierdzić, że numer wersji wyświetlany w stopce serwera to 2.4.2.

„Istnieje krytyczna luka aktywnie wykorzystywana w BTCPay Server, która może skutkować utratą środków” – powiedział projekt.

Użytkownicy, którzy nie mogą natychmiast ukończyć aktualizacji, zostali poinformowani o wyłączeniu swojego BTCPay Server do czasu zainstalowania poprawionej wersji. Środek ten ma na celu zablokowanie dalszego nieautoryzowanego dostępu do serwerów, które mogą pozostać narażone.

BTCPay Server nie wskazał, które poprzednie wersje są podatne na lukę. Nie ujawnił również, w jaki sposób atakujący uzyskują dostęp, ile serwerów zostało naruszonych ani czy potwierdzono jakiekolwiek straty.

Krytyczna wada zagraża samodzielnie hostowanym płatnościom Bitcoin

BTCPay Server to open-source'owy procesor płatności, który umożliwia sprzedawcom przyjmowanie płatności Bitcoin i Lightning Network za pośrednictwem infrastruktury, którą kontrolują. W przeciwieństwie do platform płatniczych z depozytem, operatorzy są odpowiedzialni za utrzymanie i zabezpieczenie własnych instalacji.

Ta struktura zmniejsza zależność od scentralizowanego dostawcy płatności, ale nakłada odpowiedzialność za aktualizacje oprogramowania na poszczególnych sprzedawców i administratorów serwerów. Naruszona instalacja może ujawnić operacje płatnicze lub inne wrażliwe funkcje serwera, w zależności od zasięgu luki.

Zalecenie projektu dotyczące wyłączania systemów pokazuje pilność zagrożenia. Operatorzy nie powinni pozostawiać dotkniętego serwera online w oczekiwaniu na dogodny okres konserwacji, ponieważ BTCPay Server potwierdził, że wykorzystanie już ma miejsce.

Użytkownicy powinni uzyskać aktualizację za pośrednictwem oficjalnego interfejsu konserwacji serwera i zweryfikować ciąg wersji 2.4.2. Projekt nie zalecił użytkownikom polegania na pobieraniu od stron trzecich lub nieoficjalnych poprawkach.

Infrastruktura Bitcoin stoi w obliczu szerszego przeglądu bezpieczeństwa

Ujawnienie następuje po innym niedawnym incydencie związanym z infrastrukturą płatności Bitcoin. Jak poinformował crypto.news, Zeus Wallet wyłączył swoją infrastrukturę po opanowaniu cyberataku i rozpoczął audyt swoich systemów przed przywróceniem usług.

Zeus powiedział, że żadne środki klientów nie zostały utracone ani zagrożone. Dodał również, że jego dochodzenie nie wykryło luki w oprogramowaniu węzłów Lightning. Obecnie nie ma dowodów wskazujących na związek między incydentem Zeus a luką w BTCPay Server.

Przeglądy bezpieczeństwa rozszerzyły się na ekosystem Bitcoin po serii ostatnich ataków. Crypto.news poinformował 6 sierpnia, że ochotniczy Bitcoin Red Team znalazł 4962 potencjalne problemy podczas przeglądu 390 projektów związanych z Bitcoinem.

Grupa sklasyfikowała 720 z tych ustaleń jako o wysokiej lub krytycznej dotkliwości. Jej praca obejmuje portfele Bitcoin, biblioteki kryptograficzne i oprogramowanie infrastrukturalne, chociaż nie zidentyfikowała publicznie projektów z nierozwiązanymi krytycznymi wadami.

Co operatorzy BTCPay Server powinni zrobić dalej

Operatorzy BTCPay Server powinni traktować aktualizację jako pilne działanie bezpieczeństwa, a nie rutynową aktualizację oprogramowania. Serwery powinny pozostać offline, jeśli administratorzy nie mogą potwierdzić, że wersja 2.4.2 została zainstalowana.

Sprzedawcy mogą również potrzebować przejrzeć aktywność serwera pod kątem oznak nieautoryzowanego dostępu. Jednak BTCPay Server nie opublikował jeszcze wskaźników kompromitacji ani szczegółów technicznych, które operatorzy mogliby wykorzystać do ustalenia, czy ich systemy były celem ataku.

Dalsze informacje mogą pojawić się, gdy więcej użytkowników zainstaluje poprawkę, a publiczne ujawnienie nie będzie już zwiększać ryzyka dla niezałatanych serwerów. Do tego czasu wytyczne projektu pozostają ograniczone, ale bezpośrednie: zaktualizuj do v2.4.2 lub wyłącz serwer.