Avviso di Sicurezza per BTCPay Server
BTCPay Server ha esortato gli utenti a installare immediatamente la versione 2.4.2, dopo aver scoperto che gli attaccanti stanno sfruttando attivamente una vulnerabilità critica che potrebbe portare al furto di fondi. L’avviso è stato emesso attraverso il suo account ufficiale su X il 7 agosto, descrivendo la vulnerabilità come critica e affermando che un exploit riuscito potrebbe comportare la perdita di fondi.
Istruzioni per l’Aggiornamento
Il progetto ha istruito gli amministratori del server ad aprire la Dashboard di Amministrazione e a navigare su Server, Manutenzione e Aggiornamento. Gli operatori dovrebbero quindi confermare che il numero di versione visualizzato nel piè di pagina del server sia 2.4.2.
“C’è una vulnerabilità critica che viene sfruttata attivamente su BTCPay Server, che può comportare la perdita di fondi,” ha dichiarato il progetto.
Gli utenti che non possono completare immediatamente l’aggiornamento sono stati avvisati di spegnere il loro BTCPay Server fino a quando non sarà installata la versione corretta. Questa misura è intesa a bloccare ulteriori accessi non autorizzati ai server che potrebbero rimanere esposti.
Dettagli sulla Vulnerabilità
BTCPay Server non ha identificato quali versioni precedenti siano vulnerabili e non ha rivelato come gli attaccanti stiano ottenendo accesso, quanti server siano stati compromessi o se siano state confermate perdite. BTCPay Server è un processore di pagamento open-source che consente ai commercianti di accettare pagamenti in Bitcoin e Lightning Network attraverso infrastrutture che controllano.
A differenza delle piattaforme di pagamento custodiali, gli operatori sono responsabili della manutenzione e della sicurezza delle proprie installazioni. Questa struttura riduce la dipendenza da un fornitore di pagamento centralizzato, ma pone la responsabilità degli aggiornamenti software sui singoli commercianti e amministratori di server.
Raccomandazioni di Sicurezza
Un’installazione compromessa potrebbe esporre le operazioni di pagamento o altre funzioni sensibili del server, a seconda della portata della vulnerabilità. La raccomandazione del progetto di spegnere i sistemi mostra l’urgenza della minaccia. Gli operatori non dovrebbero lasciare un server compromesso online mentre aspettano un periodo di manutenzione conveniente, poiché BTCPay Server ha confermato che l’exploit è già in corso.
Gli utenti dovrebbero ottenere l’aggiornamento attraverso l’interfaccia di manutenzione ufficiale del server e verificare che la stringa di versione sia 2.4.2. Il progetto non ha consigliato di fare affidamento su download di terze parti o correzioni non ufficiali.
Contesto e Sicurezza nell’Ecosistema Bitcoin
La divulgazione segue un altro recente incidente che ha coinvolto l’infrastruttura di pagamento Bitcoin. Come riportato da crypto.news, Zeus Wallet ha messo offline la sua infrastruttura dopo aver contenuto un attacco informatico e ha iniziato a controllare i suoi sistemi prima di ripristinare i servizi. Zeus ha dichiarato che nessun fondo dei clienti è andato perso o è stato messo a rischio e ha anche affermato che la sua indagine non aveva identificato una vulnerabilità nel software del nodo Lightning.
Attualmente non ci sono prove che indichino che l’incidente di Zeus e la vulnerabilità di BTCPay Server siano collegati. Le revisioni di sicurezza si sono ampliate in tutto l’ecosistema Bitcoin dopo una serie di attacchi recenti. Crypto.news ha riportato il 6 agosto che il Bitcoin Red Team di volontari ha trovato 4.962 potenziali problemi durante la revisione di 390 progetti legati a Bitcoin, classificando 720 di quelle scoperte come di alta o critica gravità.
Il suo lavoro copre portafogli Bitcoin, librerie crittografiche e software di infrastruttura, anche se non ha identificato pubblicamente progetti con difetti critici irrisolti. Gli operatori di BTCPay Server dovrebbero trattare l’aggiornamento come un’azione di sicurezza d’emergenza piuttosto che un aggiornamento software di routine.
Conclusioni
I server dovrebbero rimanere offline se gli amministratori non possono confermare che la versione 2.4.2 è stata installata. I commercianti potrebbero anche dover esaminare l’attività del server per segni di accesso non autorizzato. Tuttavia, BTCPay Server non ha ancora pubblicato indicatori di compromissione o dettagli tecnici che gli operatori potrebbero utilizzare per determinare se i loro sistemi sono stati presi di mira.
Ulteriori informazioni potrebbero seguire una volta che più utenti hanno installato la patch e la divulgazione pubblica non aumenta più il rischio per i server non aggiornati. Fino ad allora, le indicazioni del progetto rimangono limitate ma dirette: aggiornare a v2.4.2 o spegnere il server.