BTCPay Sunucusu, Aktif Olarak İstismar Edilen Kritik Bir Güvenlik Açığı Nedeniyle Fonların Çalındığını Doğruladı
BTCPay sunucusu, saldırganların kritik bir güvenlik açığından yararlanarak yazılımın eski sürümlerini kullanan kullanıcıların paralarını başarıyla çaldığını doğruladı.
Açık kaynaklı, kendi sunucularında barındırılan Bitcoin ödeme işlemcisi, güvenlik açığını kapatmak için 2.4.2 sürümüne acil bir güncelleme yayınladı. Tüm operatörlerin derhal güncelleme yapması gerektiği belirtildi.
Bu güvenlik açığı, kimlik doğrulaması yapılmamış uzaktan bir saldırganın, yaygın olarak kullanılan bir Lightning Network uygulaması olan LND ile bağlantılı macaroon kimlik bilgisi dosyalarını elde etmesine olanak sağladı.
Çalınan macaroon dosyaları, bir saldırgana bir LND düğümünün etkin kontrolünü sağlayabilir. Buradan, fonlar sahibinin müdahalesi olmadan doğrudan düğümden dışarı aktarılabilir.
BTCPay Server, söz konusu güvenlik açığının 2.4.2 sürümünden önce yayınlanan tüm sürümleri, hatta bu sürümün aday sürümlerini bile etkilediğini belirtti.
Ekip, kullanıcıların etkilendiğini ve fonların çalındığını açıkça doğruladı. Teknik detayların geçici olarak gizli tutulacağını, böylece operatörlerin saldırganlar raporu incelemeden önce yamaları uygulamaya koyabileceklerini belirtti.
Donanım cüzdanı üreticisi Foundation ve bitcoin yayıncısı Citadel21, Lightning düğümlerinin tamamen temizlendiğini ve kanalların kamuoyuna uyarı yapılmadan önce zorla kapatıldığını bildirdi.
Hemen güncelleme yapamayan operatörlere BTCPay sunucularını tamamen çevrimdışı hale getirmeleri söylendi. Bu adım, yama uygulanana kadar yetkisiz erişimi engellemeyi amaçlıyor.
Bu güvenlik açığı, açık kaynaklı Bitcoin altyapısını denetleyen gönüllü bir güvenlik grubu olan Bitcoin Red Team tarafından BTCPay’e bildirildi.
BTCPay Server’ın kendi zincir üstü ve sıcak cüzdanları bu özel sorundan etkilenmemektedir. Bu risk, yalnızca LND tabanlı Lightning dağıtımlarıyla sınırlıdır.
Yalnızca güncelleme yapmak, etkilenen operatörler için kapıyı tamamen kapatmıyor. Ekip ayrıca, ek bir önlem olarak LND makaronlarının iptal edilmesini ve BTCPay tarafından oluşturulan zincir üstü sıcak cüzdanda bulunan tüm fonların taşınmasını tavsiye etti.
Bu olay, Bitcoin altyapısına yönelik daha geniş kapsamlı bir inceleme dalgasının ortasında gerçekleşti. Galaxy Research’ün yaklaşık 1.719 BTC’ye (yaklaşık 111 milyon dolar değerinde) mal olduğunu söylediği ayrı bir Coldcard saldırısının ardından geldi.
