Крипто әлеміндегі жаңалықтар

09.08.2026
14:31

BTCPay Server шабуылға ұшырады: LND-дегі критикалық осалдық қаражатты ұрлауға әкелді — шұғыл жаңарту міндетті

BTCPay Server командасы сыни осалдықты пайдалану фактісін растады, бұл пайдаланушылардың бір бөлігінің қаражатын тікелей ұрлауға әкелді. Шабуылдаушылар қауіпсіздік жүйесіндегі олқылықты пайдаланып, құпия деректерге қашықтан қол жеткізді. Әзірлеушілер барлық операторларға бағдарламалық қамтамасыз етуді дереу жаңартуды қатаң ұсынады, себебі 2.4.2-ден төмен кез келген нұсқа қауіп астында.

Мәселенің мәні және зардап шеккен компоненттер

Тергеу барысында осалдық рұқсат етілмеген тұлғаға Lightning Network-тің ең кең таралған іске асырылуының бірі — LND нодаларын басқару үшін қолданылатын .macaroon аутентификация файлдарын қашықтан ұрлауға мүмкіндік бергені анықталды. Бұл файлдарды алу шабуылдаушыға ноданы толық бақылауға мүмкіндік береді, бұл арналардағы қаражатқа тікелей қол жеткізуді ашады.

Әзірлеушілер шығарған 2.4.2 нұсқасы бұл олқылықты толығымен жояды. Тек интеграцияланған LND бар нодалар шабуылға ұшырағанын атап өту маңызды. Lightning функционалы жоқ пайдаланушылар мен желінің басқа конфигурациялары зардап шеккен жоқ. Дегенмен, мен барлығына ерекшеліксіз бағдарламалық қамтамасыз етуді жаңартуды қатаң кеңес беремін — қазіргі ортада қауіпсіздік патчтарын елемеу мүлдем жол берілмейтін нәрсе.

Операторларға не істеу керек

LND қолданатын операторларға әкімшілік панель арқылы BTCPay Server 2.4.2 және LND 0.21.1 нұсқасына мүмкіндігінше тез жаңарту қажет. Macaroon файлдары жаңарту процесі кезінде автоматты түрде қайта жасалады. Патчты дереу орната алмайтындар үшін жалғыз қауіпсіз шешім — серверлерді толығымен өшіру.

Сонымен қатар, мен барлық LND операторларына өз нодаларының тарихын мұқият тексеруді ұсынамын: күдікті қосылымдарға, күтпеген арна жабылуларына және рұқсат етілмеген транзакцияларға назар аудару керек. Бұл белгілер ноданың бұрыннан бұзылғанын көрсетуі мүмкін.

Контекст: апта ішіндегі екінші ауыр шабуыл

Бұл оқиға соңғы күндерде биткоин инфрақұрылымының қауіпсіздігіне жасалған екінші ірі соққы болды. Бұған дейін Galaxy Research сарапшылары Coldcard аппараттық әмияндарының пайдаланушыларынан 1719 BTC (шамамен $111 млн) ұрланғанын растады. Сарапшылардың бағалауы бойынша, барлық шабуыл жағдайларын тексергеннен кейін түпкілікті шығын $130 млн-нан асуы мүмкін.

Екі шабуыл да биткоин протоколының өзіне әсер еткен жоқ, бұл оның сенімділігін көрсетеді. Осалдықтар оның үстіне құрылған құралдардан табылды. Бұл тағы бір рет еске салады: криптовалюталардағы қауіпсіздік мамандандырылған бағдарламалық қамтамасыз етуді пайдалану гигиенасынан басталады.

Менің пікірім: Біз алаңдатарлық үрдісті байқап отырмыз: шабуылдаушылар негізгі протоколға емес, сенімді деп саналатын перифериялық қызметтер мен құралдарға жиірек нысана алуда. BTCPay Server оқиғасы — бүкіл қауымдастық үшін сигнал. Түйін операторлары өздерінің қауіпсіздік хаттамаларын қайта қарап, жаңартуларды кейінге қалдырмауы керек, әйтпесе кешігудің бағасы тікелей қаржылық шығындармен өлшенеді.