Lỗ hổng BTCPay Server tấn công Lightning, cập nhật ngay
BTCPay Server phát hiện lỗ hổng nghiêm trọng cho phép truy cập không xác thực vào file .macaroon của LND, kẻ tấn công chiếm quyền điều khiển node Lightning và rút tiền.
Chi tiết lỗ hổng và cách tấn công
Lỗ hổng cho phép tải file .macaroon mà không cần xác thực. Khi kẻ tấn công có được file này, họ có thể sử dụng API của LND để mở kênh, chuyển tiền và rút toàn bộ số dư.
Ảnh hưởng và các nạn nhân
Những node Lightning chạy trên BTCPay Server, bao gồm các nhà cung cấp ví phần cứng và các ấn phẩm như Foundation và Citadel21, đã bị rút sạch quỹ. Ví on-chain của BTCPay không bị ảnh hưởng.
Biện pháp khắc phục
Người dùng cần cập nhật lên phiên bản 2.4.2 ngay hoặc tạm thời đưa server offline cho đến khi vá lỗi được triển khai.
Nhận định cho nhà đầu tư Việt Nam
Rủi ro bảo mật trên hạ tầng Lightning vẫn cao. Đầu tư vào các dịch vụ có quy trình cập nhật bảo mật chặt chẽ, đa dạng kênh lưu trữ tài sản để giảm thiểu mất mát.