В ночь на 8 августа злоумышленники вывели средства с узлов Lightning Network, работающих через платежный сервер BTCPay. Разработчики подтвердили факт кражи и призвали пользователей программы LND немедленно обновиться до версии 2.4.2 или отключить сервер.
Магазины самостоятельно разворачивают BTCPay для приема биткоина без посредников и подключают Lightning Network для мелких транзакций. Доступ приложений к узлу сети осуществляется через файлы .macaroon — из-за ошибки их можно было удаленно получить без авторизации, что давало атакующему полный контроль над нодой, позволяя закрывать каналы и выводить средства.
По заявлению разработчиков, уязвимость ограничена конфигурациями с LND — наиболее распространенным ПО для Lightning-узлов. Обычные биткоин-кошельки BTCPay (включая горячие) не затронуты, однако монеты на адресе LND подвержены риску, поскольку он подчиняется скомпрометированному узлу.
Сколько магазинов пострадало и какую сумму они потеряли, в проекте не уточнили. Полный анализ инцидента пообещали представить в ближайшие дни.
Проблему обнаружили в ходе аудита с применением ИИ. О проблеме BTCPay заранее уведомили участники волонтерской организации Bitcoin Red Team. В начале августа группа приступила к масштабной проверке кодовых баз биткоин-проектов с использованием нейросетей, сформировав тысячи отчетов.
Среди пострадавших — производитель кошельков Foundation
Как минимум две организации публично сообщили о потерях. Генеральный директор производителя аппаратных кошельков Foundation Зак Херберт рассказал, что за ночь злоумышленники опустошили Lightning-узел компании на BTCPay. Ончейн-кошелек при этом не пострадал.
Аналогичный взлом узла подтвердило биткоин-издание Citadel21, которое ведет комментатор под псевдонимом hodlonaut. По его словам, на узле хранились незначительные суммы.
Напомним, в ночь на 31 июля примерно у 500 владельцев аппаратных кошельков Coldcard украли 594,48 BTC (~$38,2 млн).