Crypto Prices

BTCPay Server предупреждает о критической уязвимости, угрожающей безопасности средств

2 часа назад
2 минут чтения
3 просмотров

Обновление BTCPay Server до версии 2.4.2

BTCPay Server призывает пользователей немедленно обновить свою систему до версии 2.4.2 после обнаружения активной эксплуатации критической уязвимости, которая может привести к краже средств. Предупреждение было опубликовано через официальный аккаунт проекта в X 7 августа. В нем описывается уязвимость как критическую, и сообщается, что успешная эксплуатация может привести к потере средств.

Рекомендации по обновлению

Проект рекомендует администраторам серверов открыть Панель управления и перейти в раздел «Сервер», «Обслуживание» и «Обновление». Операторы должны убедиться, что номер версии, отображаемый в нижнем колонтитуле сервера, равен 2.4.2.

«Существует критическая уязвимость, которая активно эксплуатируется в BTCPay Server и может привести к потере средств,» — заявили представители проекта.

Пользователям, которые не могут немедленно выполнить обновление, рекомендуется отключить свой BTCPay Server до установки исправленной версии. Эта мера направлена на предотвращение дальнейшего несанкционированного доступа к серверам, которые могут оставаться уязвимыми.

Неизвестные детали уязвимости

BTCPay Server не уточнил, какие предыдущие версии подвержены уязвимости, а также не раскрыл, как именно злоумышленники получают доступ, сколько серверов было скомпрометировано и были ли подтверждены какие-либо потери. BTCPay Server — это процессор платежей с открытым исходным кодом, который позволяет торговцам принимать платежи в Bitcoin и Lightning Network через инфраструктуру, которую они контролируют. В отличие от централизованных платежных платформ, операторы несут ответственность за поддержку и безопасность своих собственных установок. Скомпрометированная установка может подвергнуть риску операции с платежами или другие чувствительные функции сервера, в зависимости от характера уязвимости.

Срочность угрозы

Рекомендация проекта отключить системы подчеркивает срочность угрозы. Операторы не должны оставлять затронутый сервер в сети, ожидая удобного времени для обслуживания, поскольку BTCPay Server подтвердил, что эксплуатация уже происходит. Пользователи должны получить обновление через официальный интерфейс обслуживания сервера и проверить, что версия 2.4.2 установлена. Проект не рекомендует полагаться на загрузки от третьих лиц или неофициальные исправления.

Связь с недавними инцидентами

Это предупреждение последовало за недавним инцидентом, связанным с инфраструктурой платежей в Bitcoin. Как сообщалось в crypto.news, Zeus Wallet отключил свою инфраструктуру после кибератаки и начал аудит своих систем перед восстановлением услуг. Zeus заявил, что средства клиентов не были потеряны или подвергнуты риску. Также было сказано, что в ходе расследования не была выявлена уязвимость в программном обеспечении узла Lightning. В настоящее время нет доказательств, указывающих на связь между инцидентом Zeus и уязвимостью BTCPay Server.

Обзоры безопасности в экосистеме Bitcoin

Обзоры безопасности расширились по всей экосистеме Bitcoin после серии недавних атак. Crypto.news сообщило 6 августа, что волонтерская команда Bitcoin Red Team обнаружила 4,962 потенциальных проблемы при проверке 390 проектов, связанных с Bitcoin. Группа классифицировала 720 из этих находок как высокой или критической серьезности. Ее работа охватывает Bitcoin-кошельки, криптографические библиотеки и программное обеспечение инфраструктуры, хотя она не идентифицировала публично проекты с нерешенными критическими недостатками.

Заключение

Операторы BTCPay Server должны рассматривать обновление как экстренное действие по обеспечению безопасности, а не как рутинное обновление программного обеспечения. Серверы должны оставаться отключенными, если администраторы не могут подтвердить, что версия 2.4.2 была установлена. Торговцам также может потребоваться проверить активность сервера на предмет признаков несанкционированного доступа. Однако BTCPay Server еще не опубликовал индикаторы компрометации или технические детали, которые операторы могли бы использовать для определения, были ли их системы нацелены. Дополнительная информация может появиться, как только больше пользователей установят патч, и публичное раскрытие больше не увеличит риск для непатченных серверов. До тех пор рекомендации проекта остаются ограниченными, но четкими: обновите до версии 2.4.2 или отключите сервер.