BTCPay Server терміново оновлюється після крадіжки коштів
BTCPay Server опинився в центрі інциденту безпеки: розробники підтвердили експлуатацію критичної уразливості, через яку зловмисники отримали доступ до даних частини користувачів і змогли вкрасти кошти.
Команда проєкту випустила версію 2.4.2 і закрила дірку. Під загрозою опинилися всі попередні релізи зі збірками LND. Розробники закликали операторів не відкладати оновлення, особливо якщо їхня інфраструктура використовує Lightning Network.
Уразливість дозволяла віддаленому атакуючому без авторизації отримати файли з обліковими даними .macaroon для LND. Ця реалізація Lightning Network часто застосовується в сервісах, які обробляють Bitcoin-платежі та допомагають масштабувати розрахунки поверх основної мережі.
Кому потрібно оновити BTCPay Server в першу чергу
Викрадені облікові дані дають атакуючому повний контроль над LND-нодою. Після цього він може безпосередньо вивести кошти з такої ноди, що і сталося у частини користувачів.
Ми підтвердили, що зловмисники використовували цю уразливість. Деякі користувачі постраждали, кошти були вкрадені. Деталі поки не розкриваємо, щоб оператори встигли встановити оновлення, --- заявила команда BTCPay Server.
Ризик стосується лише конфігурацій з LND. BTCPay Server може приймати платежі в основній мережі Bitcoin і підтримує Lightning Network, але користувачі без Lightning, а також інші варіанти налаштування Lightning Network, за даними розробників, не стикалися з витоком. При цьому команда все ж радить оновитися всім операторам. Офіційні ончейн-гаманці та гарячі гаманці BTCPay Server не були торкнуті.
Операторам, які використовують LND, потрібно перейти на BTCPay Server 2.4.2 і LND 0.21.1 через адміністративну панель. Під час оновлення файли macaroon створюються заново автоматично. Якщо швидко встановити патч неможливо, розробники рекомендують тимчасово відключити сервери.
Для операторів LND головне зараз --- швидко перейти на BTCPay Server 2.4.2 і LND 0.21.1: старі збірки залишають під загрозою облікові дані macaroon і кошти на ноді.
На що звернути увагу користувачам LND
Після встановлення оновлення власникам нод варто перевірити історію активності. Особливо важливі незнайомі підключення, несподівані закриття каналів і платежі, які користувач сам не відправляв.
Як працює BTCPay Server
BTCPay Server --- платіжний процесор з відкритим вихідним кодом для прийому Bitcoin-платежів. Він зв'язує магазин, POS-точку або пряму посилання на оплату з гаманцем оператора: створює рахунок, відстежує оплату в мережі Bitcoin або через Lightning Network і передає статус платежу в магазин через інтеграції, плагіни або API.
BTCPay Server використовують:
- інтернет-магазини;
- проєкти електронної комерції;
- краудфандингові сервіси;
- точки продажу POS.
Сервіс можна використовувати і без онлайн-магазину --- наприклад, приймати платежі безпосередньо або через POS. Для встановлення та використання BTCPay Server не вимагається KYC, а базове налаштування зазвичай зводиться до завантаження коду з GitHub, запуску на власному сервері та підключення гаманця і магазину.
Ключові функції BTCPay Server:
- генерація рахунків на оплату;
- інтеграція з магазинами;
- підтримка API;
- звіти по платежах;
- прийом платежів через POS.
В цій інфраструктурі зазвичай задіюють:
- API;
- плагіни;
- криптовалютні гаманці;
- модулі обліку;
- вихідний код BTCPay Server на GitHub.
BTCPay Server обирають замість централізованих процесорів, коли важливі децентралізація, контроль над коштами, відсутність комісії за процесинг і відкритий код. Автоматична конвертація криптовалюти у фіат не входить в базові функції, тому такі сценарії зазвичай вибудовують окремо.
Підтримку та навчальні матеріали можна шукати в офіційній документації BTCPay Server, на GitHub, у форумах і спільнотах проєкту.
Тому інцидент важливий не лише для окремих операторів, але й для команд, які будують криптоплатіжну інфраструктуру на рішеннях з відкритим вихідним кодом і розгортають власні сервери.
Окремо розробники підкреслили: проблема не пов'язана з Central processing unit і не торкається самого протоколу Bitcoin. Йдеться про уразливість в інструментах, побудованих навколо платіжної інфраструктури.
Ще один удар по безпеці Bitcoin-інструментів
Повідомлення про проблему в BTCPay Server збіглося з іншим великим інцидентом. У Galaxy Research підтвердили, що у користувачів Coldcard вкрали 1719 Bitcoin, що оцінювалося приблизно в $111 млн. За оцінками аналітиків, після перевірки всіх епізодів атак загальний збиток може перевищити $130 млн.
Обидва випадки не торкнулися базового протоколу Bitcoin. Уразливості знайшли в сервісах і пристроях, які працюють поверх нього. Це ще раз показує, що безпека криптоінфраструктури залежить не лише від блокчейну, але й від якості гаманців, нод, платіжних модулів і серверного програмного забезпечення.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Гіганти прямих інвестицій Blackstone та Apollo планують масштабне фінансування чипів для Anthropic

Від законів потужності до мереж ШІ: чому складні моделі ціни Bitcoin запам'ятовують ринковий шум

Ripple Swell додає колишнього губернатора РБІ Рагхурам Раджана

День, коли Китай заборонив ICO за допомогою прес-релізу - Божевільні історії крипто

ETH, SOL та HYPE: як їх порівняти з мережами швидкого харчування? Арк Інвест аналізує бізнес-моделі L1

Що таке дельта-хеджування: спосіб нейтралізації ризику володіння активами

Пабло Голдін: "Центральний банк застряг у монетарному плані, усвідомлює проблему, але не знаходить виходу"

Календар почав тиснути
![[Фінальне інтерв'ю SCAN 2026] CertiScan: ⑭Практичний досвід у сфері віртуальних активів](/public-static/14_1ee1df8c36.png?format=avif)
[Фінальне інтерв'ю SCAN 2026] CertiScan: ⑭Практичний досвід у сфері віртуальних активів

За чотири дні три блокчейни зупинилися, лише Кронос повернувся назад

Бум викупу власних токенів на ринку криптовалют

Крадіжка електроенергії для майнінгу криптовалют стає серйозною проблемою для Південно-Східної Азії

Що таке "холодне сховище" криптовалют? Ось як виглядав пристрій, який шукав вбивця клавішника Camilo Séptimo

Hargreaves Lansdown відкрила торгівлю криптовалютними ETN для інвесторів у Великобританії

Cloudflare запускає сервіс захисту від вразливостей за допомогою OpenAI

Біткоїн нижче $80 тис., цифровий рубль та гарячі теми криптофоруму

Ripple: Брэд Гарлінгхаус пов'язав повільне переміщення золота з цінністю криптовалют

Більше 90 тисяч хуків Uniswap, розширено експерименти з розробки

7,78 трильйона доларів традиційних активів на ф'ючерсах змінили ринок бірж

Південна Корея хоче токенізувати всю свою біржу: план вже має дату

Nscale шукає 3,5 млрд доларів перед IPO та переосмислює ШІ в Європі

Spark, L2 Bitcoin, стикається з культурою відкритого коду свого власного екосистеми

Біткойн: Як економісти, що померли століття тому, стали біблією біткойнерів?

Біткоїн здобуває стратегічну позицію в економіці Об'єднаних Арабських Еміратів

Пентагон піддає поліграфу високопосадовців для виявлення витоків інформації

DAO змушують криптопротоколи обирати між кодом і аварійними гальмами

Дослідження стабільних монет Федеральної резервної системи виявляє, як один і той же долар може враховуватися двічі в M1 або M2

Постквантовий захист Bitcoin: QuFi перевірила захист Bitcoin без змін блокчейну

OCEAN відновлює Lightning після збитків, завданих ставкою Dashjr на BIP-110









