BTCPay Server предупреждает об активной эксплуатации уязвимости, которая может привести к краже средств

BTC
критическая уязвимостьобновление безопасностиBTCPay Serverкража средствсамохостингэксплойт
2026-08-07Источник: crypto.news
BTCPay Server предупреждает об активной эксплуатации уязвимости, которая может привести к краже средств

BTCPay Server призвал пользователей немедленно установить версию 2.4.2 после обнаружения того, что злоумышленники активно эксплуатируют критическую уязвимость, которая может привести к краже средств.

Резюме

  • BTCPay Server v2.4.2 содержит необходимое обновление безопасности.
  • Уязвимость уже активно эксплуатируется, согласно проекту.
  • Операторам, которые не могут обновиться, следует немедленно отключить свои серверы.
  • BTCPay Server не раскрыл метод атаки или общие финансовые потери.

BTCPay Server сообщает пользователям о необходимости установить v2.4.2

BTCPay Server опубликовал предупреждение через свой официальный аккаунт в X 7 августа, описав уязвимость как критическую и заявив, что успешная эксплуатация может привести к потере средств.

Проект поручил администраторам серверов открыть Панель администратора и перейти в разделы Сервер, Обслуживание и Обновление. Затем операторы должны убедиться, что номер версии, отображаемый в нижнем колонтитуле сервера, равен 2.4.2.

«Существует критическая уязвимость, которая активно эксплуатируется на BTCPay Server и может привести к потере средств», — заявил проект.

Пользователям, которые не могут немедленно завершить обновление, было сказано отключить свой BTCPay Server до тех пор, пока не будет установлена исправленная версия. Эта мера предназначена для блокировки дальнейшего несанкционированного доступа к серверам, которые могут оставаться незащищенными.

BTCPay Server не указал, какие предыдущие версии уязвимы. Он также не раскрыл, как злоумышленники получают доступ, сколько серверов было скомпрометировано или были ли подтверждены какие-либо потери.

Критическая уязвимость угрожает самостоятельным биткоин-платежам

BTCPay Server — это платежный процессор с открытым исходным кодом, который позволяет продавцам принимать платежи в биткоинах и через Lightning Network с помощью инфраструктуры, которую они контролируют. В отличие от кастодиальных платежных платформ, операторы несут ответственность за поддержку и безопасность своих собственных установок.

Такая структура снижает зависимость от централизованного платежного провайдера, но возлагает ответственность за обновление программного обеспечения на отдельных продавцов и администраторов серверов. Скомпрометированная установка может раскрыть платежные операции или другие чувствительные функции сервера, в зависимости от масштаба уязвимости.

Рекомендация проекта отключить системы показывает срочность угрозы. Операторам не следует оставлять затронутый сервер онлайн, ожидая удобного времени для обслуживания, поскольку BTCPay Server подтвердил, что эксплуатация уже происходит.

Пользователи должны получить обновление через официальный интерфейс обслуживания сервера и проверить строку версии 2.4.2. Проект не советовал пользователям полагаться на сторонние загрузки или неофициальные исправления.

Инфраструктура биткоина сталкивается с более широкой проверкой безопасности

Это раскрытие последовало за недавним инцидентом, связанным с инфраструктурой биткоин-платежей. Как сообщает crypto.news, Zeus Wallet отключил свою инфраструктуру после сдерживания кибератаки и начал аудит своих систем перед восстановлением услуг.

Zeus заявил, что средства клиентов не были потеряны или подвергнуты риску. Он также сообщил, что его расследование не выявило уязвимости в программном обеспечении узлов Lightning. В настоящее время нет доказательств, указывающих на связь между инцидентом с Zeus и уязвимостью BTCPay Server.

Проверки безопасности расширились по всей экосистеме биткоина после серии недавних атак. Crypto.news сообщил 6 августа, что волонтерская Bitcoin Red Team обнаружила 4962 потенциальные проблемы при проверке 390 проектов, связанных с биткоином.

Группа классифицировала 720 из этих находок как проблемы высокой или критической степени серьезности. Ее работа охватывает биткоин-кошельки, криптографические библиотеки и инфраструктурное программное обеспечение, хотя она не публично идентифицировала проекты с нерешенными критическими недостатками.

Что операторам BTCPay Server следует делать дальше

Операторам BTCPay Server следует рассматривать обновление как экстренную меру безопасности, а не как обычное обновление программного обеспечения. Серверы должны оставаться в автономном режиме, если администраторы не могут подтвердить, что версия 2.4.2 установлена.

Продавцам также может потребоваться проверить активность сервера на предмет признаков несанкционированного доступа. Однако BTCPay Server еще не опубликовал индикаторы компрометации или технические детали, которые операторы могли бы использовать для определения того, были ли их системы атакованы.

Дополнительная информация может появиться после того, как больше пользователей установят патч, и публичное раскрытие больше не будет увеличивать риск для незапатченных серверов. До тех пор рекомендации проекта остаются ограниченными, но прямыми: обновитесь до v2.4.2 или отключите сервер.