Lo strumento di pagamento Bitcoin BTCPay invita ad aggiornare dopo che degli hacker hanno rubato fondi

  • Una vulnerabilità di BTCPay Server ha esposto le credenziali di LND, permettendo agli attaccanti di rubare i fondi degli utenti.
  • La versione 2.4.2 corregge il bug e rigenera i macaroons.
  • L’exploit arriva dopo che le perdite causate dall’hack di Coldcard hanno superato i 130 milioni di dollari.
Promo

BTCPay Server ha confermato che degli attaccanti hanno sfruttato una vulnerabilità critica per rubare fondi dagli utenti che eseguivano qualsiasi versione precedente alla 2.4.2 ed ha esortato gli operatori ad aggiornare immediatamente.

Il processore di pagamenti Bitcoin self-hosted ha rilasciato la versione 2.4.2 per risolvere la vulnerabilità. Il problema consentiva a un attaccante remoto non autenticato di ottenere i file di credenziali .macaroon di LND, un’implementazione comune della Lightning Network.

Cosa devono fare gli utenti di BTCPay Server

Le credenziali rubate potrebbero consegnare a un attaccante il pieno controllo di un nodo LND. Da lì, l’attaccante potrebbe trasferire fondi direttamente dal nodo.

“Abbiamo confermato che degli attaccanti hanno sfruttato questa vulnerabilità. Degli utenti sono stati colpiti e sono stati sottratti dei fondi. Non stiamo ancora pubblicando i dettagli tecnici perché gli operatori hanno bisogno di tempo per aggiornare,” ha dichiarato il team.

Contenuto sponsorizzato
Contenuto sponsorizzato

Seguici su X per ricevere le ultime notizie in tempo reale

Il rischio riguarda specificamente le installazioni che utilizzano LND. Altre configurazioni Lightning e gli utenti non-Lightning non sono esposti al furto delle credenziali, anche se il progetto ha comunque invitato tutti ad aggiornare. I wallet on-chain e hot di BTCPay Server restano non colpiti.

Gli operatori che utilizzano LND dovrebbero aggiornare alla versione 2.4.2 e a LND 0.21.1 tramite la dashboard di manutenzione. L’aggiornamento rigenera automaticamente i file macaroon. Chi non riesce ad applicare la patch immediatamente è stato invitato a scollegare i propri server dalla rete.

Il progetto ha anche suggerito agli utenti LND di controllare l’attività del nodo per peer sconosciuti, chiusure di canali inattese e pagamenti non effettuati personalmente.

Un secondo duro colpo all’autocustodia con Bitcoin

Questa rivelazione segue un’altra importante violazione della sicurezza. Galaxy Research ha confermato venerdì che 1.719 Bitcoin (BTC), per un valore di circa 111 milioni di dollari, sono stati rubati agli utenti di Coldcard finora. L’azienda si aspetta che le perdite totali supereranno 130 milioni di dollari una volta verificati i casi ancora aperti.

Nessuno dei due episodi ha colpito direttamente il protocollo Bitcoin. Entrambi hanno invece messo in luce delle debolezze negli strumenti costruiti attorno ad esso.

Iscriviti al nostro canale YouTube per vedere leader e giornalisti analizzare il settore con approfondimenti esperti


Per leggere le ultime analisi di mercato sulle criptovalute di BeInCrypto, clicca qui.

Disclaimer

Tutte le informazioni contenute nel nostro sito web sono pubblicate in buona fede e solo a scopo informativo generale. Qualsiasi azione intrapresa dal lettore in base alle informazioni contenute nel nostro sito web è strettamente a suo rischio e pericolo.

Contenuto sponsorizzato
Contenuto sponsorizzato