Dringende Sicherheitswarnung für BTCPay Server Nutzer
BTCPay Server hat die Nutzer aufgefordert, umgehend die Version 2.4.2 zu installieren, nachdem entdeckt wurde, dass Angreifer aktiv eine kritische Sicherheitsanfälligkeit ausnutzen, die zu gestohlenen Geldern führen könnte. Die Warnung wurde am 7. August über das offizielle X-Konto von BTCPay Server veröffentlicht. Die Sicherheitsanfälligkeit wurde als kritisch eingestuft, und es wurde darauf hingewiesen, dass eine erfolgreiche Ausnutzung zu einem Verlust von Geldern führen kann.
Empfohlene Maßnahmen für Serveradministratoren
Das Projekt riet den Serveradministratoren, das Admin-Dashboard zu öffnen und zu den Bereichen Server, Wartung und Update zu navigieren. Dort sollten sie bestätigen, dass die im Fußbereich des Servers angezeigte Versionsnummer 2.4.2 lautet.
„Es gibt eine kritische Sicherheitsanfälligkeit, die aktiv auf BTCPay Server ausgenutzt wird, was zu einem Verlust von Geldern führen kann,“
erklärte das Projekt. Nutzer, die das Update nicht sofort durchführen können, wird geraten, ihren BTCPay Server abzuschalten, bis die gepatchte Version installiert werden kann. Diese Maßnahme soll unbefugten Zugriff auf Server verhindern, die möglicherweise weiterhin exponiert sind.
Unbekannte Details zur Sicherheitsanfälligkeit
BTCPay Server hat nicht angegeben, welche vorherigen Versionen anfällig sind. Es wurde auch nicht offengelegt, wie Angreifer Zugang erhalten, wie viele Server kompromittiert wurden oder ob Verluste bestätigt wurden. BTCPay Server ist ein Open-Source-Zahlungsprozessor, der es Händlern ermöglicht, Bitcoin- und Lightning Network-Zahlungen über die Infrastruktur zu akzeptieren, die sie kontrollieren. Im Gegensatz zu verwahrenden Zahlungsplattformen sind die Betreiber dafür verantwortlich, ihre eigenen Installationen zu warten und zu sichern. Diese Struktur verringert die Abhängigkeit von einem zentralisierten Zahlungsanbieter, legt jedoch die Verantwortung für Software-Updates auf die einzelnen Händler und Serveradministratoren.
Dringlichkeit der Situation
Eine kompromittierte Installation könnte Zahlungsoperationen oder andere sensible Serverfunktionen gefährden, abhängig von der Reichweite der Sicherheitsanfälligkeit. Die Empfehlung des Projekts, Systeme herunterzufahren, verdeutlicht die Dringlichkeit der Bedrohung. Betreiber sollten einen betroffenen Server nicht online lassen, während sie auf einen günstigen Wartungszeitraum warten, da BTCPay Server bestätigt hat, dass bereits Ausnutzungen stattfinden. Nutzer sollten das Update über die offizielle Wartungsoberfläche des Servers beziehen und die Versionsnummer 2.4.2 überprüfen. Das Projekt hat den Nutzern nicht geraten, sich auf Downloads von Dritten oder inoffizielle Patches zu verlassen.
Zusammenhang mit anderen Vorfällen
Diese Offenlegung folgt einem weiteren kürzlichen Vorfall, der die Bitcoin-Zahlungsinfrastruktur betrifft. Wie von crypto.news berichtet, nahm Zeus Wallet seine Infrastruktur offline, nachdem ein Cyberangriff eingedämmt wurde, und begann mit der Überprüfung seiner Systeme, bevor die Dienste wiederhergestellt wurden. Zeus erklärte, dass keine Kundengelder verloren gingen oder gefährdet wurden. Es wurde auch gesagt, dass die Untersuchung keine Sicherheitsanfälligkeit in der Lightning-Node-Software identifiziert hat. Derzeit gibt es keine Hinweise darauf, dass der Vorfall bei Zeus und die Sicherheitsanfälligkeit von BTCPay Server miteinander verbunden sind.
Erweiterte Sicherheitsüberprüfungen im Bitcoin-Ökosystem
Sicherheitsüberprüfungen haben sich im gesamten Bitcoin-Ökosystem ausgeweitet, nachdem eine Reihe von jüngsten Angriffen stattgefunden hat. Crypto.news berichtete am 6. August, dass das freiwillige Bitcoin Red Team 4.962 potenzielle Probleme gefunden hat, während 390 Bitcoin-bezogene Projekte überprüft wurden. Die Gruppe klassifizierte 720 dieser Funde als hoch- oder kritisch. Ihre Arbeit umfasst Bitcoin-Wallets, kryptografische Bibliotheken und Infrastruktur-Software, obwohl sie keine Projekte mit ungelösten kritischen Mängeln öffentlich identifiziert hat.
Schlussfolgerung und Empfehlungen
BTCPay Server-Betreiber sollten das Upgrade als eine Notfall-Sicherheitsmaßnahme und nicht als routinemäßiges Software-Update betrachten. Server sollten offline bleiben, wenn die Administratoren nicht bestätigen können, dass die Version 2.4.2 installiert wurde. Händler müssen möglicherweise auch die Serveraktivität auf Anzeichen unbefugten Zugriffs überprüfen. BTCPay Server hat jedoch noch keine Indikatoren für Kompromittierungen oder technische Details veröffentlicht, die Betreiber verwenden könnten, um festzustellen, ob ihre Systeme angegriffen wurden. Weitere Informationen könnten folgen, sobald mehr Nutzer den Patch installiert haben und die öffentliche Offenlegung das Risiko für nicht gepatchte Server nicht weiter erhöht. Bis dahin bleibt die Anleitung des Projekts begrenzt, aber direkt: Update auf v2.4.2 oder Server herunterfahren.