Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
BTCPay Server предупредил о критической уязвимости под атакой
Безопасность

BTCPay Server предупредил о критической уязвимости под атакой

8 августа 2026 г.3 мин чтения

Разработчики Bitcoin-платёжного сервиса BTCPay Server сообщили о критической уязвимости, которую злоумышленники уже активно эксплуатируют для кражи средств. Команда призвала администраторов немедленно обновить серверы до версии 2.4.2 или временно отключить их. Детали опубликовали в посте на платформе X в пятницу. Речь идёт об одном из самых известных открытых сервисов для приёма Bitcoin-платежей, которым пользуются магазины и независимые продавцы по всему миру.

Что произошло

В посте в X BTCPay Server сообщила, что злоумышленники эксплуатируют критическую уязвимость, потенциально ведущую к потере средств пользователей. Команда не раскрыла, как именно работает уязвимость, когда начались атаки, сколько серверов пострадало и украдены ли уже какие-то средства.

Разработчики подтвердили лишь сам факт активной эксплуатации и призвали администраторов установить версию 2.4.2, а после обновления проверить номер версии в футере панели управления сервером. Для тех, кто не может обновиться сразу, компания посоветовала временно отключить сервер, чтобы предотвратить несанкционированный доступ.

BTCPay Server работает как открытый сервис для приёма платежей в Bitcoin, который мерчанты устанавливают на собственных серверах, чтобы избежать посредников вроде традиционных платёжных процессоров. Ответственность за обновление и безопасность в такой модели лежит непосредственно на владельцах сервера, а не на централизованной компании. Именно поэтому каждый час задержки с обновлением напрямую повышает риск для реальных платежей, которые продолжают проходить через непропатченный сервер.

По словам команды, атака касается самого программного обеспечения сервера, а не отдельного кошелька или биржи. Это значит, что под угрозой оказываются прежде всего операторы, которые сами хостят BTCPay для приёма оплат от клиентов, а не обычные владельцы Bitcoin в мобильных приложениях.

Что советует сделать BTCPay Server

Помимо обновления до новой версии, команда опубликовала список дополнительных шагов для владельцев серверов. Эти рекомендации охватывают не только само обновление, но и полную замену ключевых учётных данных.

  • Заменить учётные данные типа macaroons, токены доступа, которые некоторые реализации Lightning Network используют вместо обычных паролей, и повторно создать файл macaroons.db.
  • Обновить строки аутентификации для других бэкендов Lightning Network.
  • Перенести средства из горячего программного кошелька, сгенерированного в BTCPay, и создать новый кошелёк.

Эти шаги касаются прежде всего операторов, которые принимают платежи напрямую через собственный сервер, а не через сторонние хостинг-провайдеры.

BTCPay Server не уточнила, сколько серверов пострадало и успели ли злоумышленники уже вывести средства пользователей.

Кто обнаружил уязвимость

Проект поблагодарил участников Bitcoin Red Team за обнаружение и сообщение об уязвимости. Эта исследовательская команда ранее уже сообщала о почти 5 тысячах потенциальных уязвимостей в различных Bitcoin-проектах, найденных за 30 часов проверок с помощью автоматизированного анализа кода на базе искусственного интеллекта. Такие команды обычно пропускают исходный код через модели, натренированные искать типичные паттерны ошибок, а затем вручную проверяют найденных кандидатов перед публикацией.

BTCPay Server официально не подтвердила, помог ли именно ИИ злоумышленникам найти дыру в защите, но само событие вписывается в более широкую тенденцию. Компания пока не ответила на запрос издания Decrypt по поводу дополнительных комментариев. Для сообщества открытого кода это очередной сигнал, что исследователи и злоумышленники теперь пользуются похожими инструментами для поиска уязвимостей.

Более широкий контекст ИИ-атак на крипто-проекты

Случай с BTCPay Server стал не первым примером того, как искусственный интеллект ускоряет поиск уязвимостей в крипто-инфраструктуре. В мае исследователь безопасности Тейлор Хорнби с помощью модели Claude Opus 4.8 от Anthropic нашёл четырёхлетнюю уязвимость в Zcash, теоретически позволявшую чеканить неограниченное количество фальшивых ZEC.

В августе производитель аппаратных кошельков Coldcard, компания Coinkite, заявила о подозрении, что злоумышленники применили ИИ для поиска уязвимости прошивки, связанной с кражей более 100 миллионов долларов в Bitcoin. Во вторник сервис свопов Boltz приостановил работу после серии эксплойтов, объяснив это тем, что атаки с помощью ИИ находят уязвимости быстрее, чем команда успевает их закрывать.

В каждом из этих случаев общим было то, что атаки прицельно выбирали инфраструктуру, которой пользователи управляют сами: аппаратные кошельки, свопы без посредников и собственные серверы приёма платежей. Централизованные биржи с крупными командами безопасности пока реже фигурируют в подобных сообщениях.

Для обычных пользователей BTCPay Server ситуация означает, что задержка с обновлением повышает риск. Серверы, которые принимают платежи напрямую, остаются уязвимыми, пока администраторы не установят версию 2.4.2 и не заменят учётные данные. Для остальных участников рынка этот случай скорее напоминание: инструменты на базе ИИ одинаково доступны и защитникам, и атакующим.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email