Розробники Bitcoin-платіжного сервісу BTCPay Server повідомили про критичну вразливість, яку зловмисники вже активно експлуатують для крадіжки коштів. Команда закликала адміністраторів негайно оновити сервери до версії 2.4.2 або тимчасово вимкнути їх. Деталі опублікували в дописі на платформі X у п'ятницю. Мова йде про один із найвідоміших відкритих сервісів для прийому Bitcoin-платежів, яким користуються магазини та незалежні продавці по всьому світу.
Що сталося
У дописі в X BTCPay Server повідомила, що зловмисники експлуатують критичну вразливість, яка потенційно веде до втрати коштів користувачів. Команда не розкрила, як саме працює вразливість, коли почалися атаки, скільки серверів постраждало і чи вже вкрадені якісь кошти.
Розробники підтвердили лише сам факт активної експлуатації та закликали адміністраторів встановити версію 2.4.2, а після оновлення перевірити номер версії в футері панелі керування сервером. Для тих, хто не може оновитися одразу, компанія порадила тимчасово вимкнути сервер, щоб запобігти несанкціонованому доступу.
BTCPay Server працює як відкритий сервіс для прийому платежів у Bitcoin, який мерчанти встановлюють на власних серверах, щоб уникнути посередників на кшталт традиційних платіжних процесорів. Відповідальність за оновлення та безпеку в такій моделі лежить безпосередньо на власниках сервера, а не на централізованій компанії. Саме тому кожна година затримки з оновленням напряму збільшує ризик для реальних платежів, які продовжують проходити через непропатчений сервер.
За словами команди, атака стосується самого програмного забезпечення сервера, а не окремого гаманця чи біржі. Це означає, що під загрозою опиняються насамперед оператори, які самостійно хостять BTCPay для прийому оплат від клієнтів, а не звичайні власники Bitcoin у мобільних додатках.
Що радить зробити BTCPay Server
Окрім оновлення до нової версії, команда опублікувала список додаткових кроків для власників серверів. Ці рекомендації охоплюють не лише саме оновлення, а й повну заміну ключових облікових даних.
- Замінити облікові дані типу macaroons, токени доступу, які деякі реалізації Lightning Network використовують замість звичайних паролів, і повторно створити файл macaroons.db.
- Оновити рядки автентифікації для інших бекендів Lightning Network.
- Перенести кошти з гарячого програмного гаманця, згенерованого в BTCPay, і створити новий гаманець.
Ці кроки стосуються насамперед операторів, які приймають платежі напряму через власний сервер, а не через сторонні хостинг-провайдери.
Хто виявив вразливість
Проєкт подякував учасникам Bitcoin Red Team за виявлення й повідомлення про вразливість. Ця дослідницька команда раніше вже повідомляла про майже 5 тисяч потенційних вразливостей у різних Bitcoin-проєктах, знайдених за 30 годин перевірок з допомогою автоматизованого аналізу коду на базі штучного інтелекту. Такі команди зазвичай пропускають вихідний код через моделі, натреновані шукати типові патерни помилок, а тоді вручну перевіряють знайдені кандидати перед публікацією.
BTCPay Server офіційно не підтвердила, чи саме ШІ допоміг зловмисникам знайти діру в захисті, але сама подія вписується в ширшу тенденцію. Компанія поки не відповіла на запит видання Decrypt щодо додаткових коментарів. Для спільноти відкритого коду це черговий сигнал, що дослідники й зловмисники тепер користуються схожими інструментами для пошуку вразливостей.
Ширший контекст ШІ-атак на крипто-проєкти
Випадок з BTCPay Server став не першим прикладом того, як штучний інтелект прискорює пошук уразливостей у криптоінфраструктурі. У травні дослідник безпеки Тейлор Горнбі за допомогою моделі Claude Opus 4.8 від Anthropic знайшов чотирирічну вразливість у Zcash, яка теоретично дозволяла карбувати необмежену кількість фальшивих ZEC.
У серпні виробник апаратних гаманців Coldcard, компанія Coinkite, заявила про підозру, що зловмисники застосували ШІ для пошуку вразливості прошивки, пов'язаної з крадіжкою понад 100 мільйонів доларів у Bitcoin. У вівторок сервіс свопів Boltz призупинив роботу після серії експлойтів, пояснивши це тим, що атаки з допомогою ШІ знаходять вразливості швидше, ніж команда встигає їх закривати.
У кожному з цих випадків спільним є те, що атаки прицільно вибирали інфраструктуру, якою користувачі керують самі: апаратні гаманці, свопи без посередників і власні сервери прийому платежів. Централізовані біржі з великими командами безпеки поки що рідше фігурують у таких повідомленнях.
Для звичайних користувачів BTCPay Server ситуація означає, що затримка з оновленням підвищує ризик. Сервери, які приймають платежі напряму, залишаються вразливими, поки адміністратори не встановлять версію 2.4.2 і не замінять облікові дані. Для решти учасників ринку цей випадок радше нагадування: інструменти на базі ШІ однаково доступні і захисникам, і атакувальникам.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *