Для разработчиков биткоин-приложений наступила сложная неделя, которая ещё больше осложнилась проблемой с платежной сетью Lightning Network. На выходных киберпреступники начали целенаправленно атаковать узлы Lightning, интегрированные с платформой BTCPay Server. Они воспользовались критической ошибкой в коде, которая позволила раскрыть секретные ключи, необходимые для управления этими узлами.
Команда BTCPay Server официально подтвердила факт похищения криптовалюты и обязала всех, кто использует LND (наиболее популярное программное обеспечение для управления узлами Lightning), срочно обновить приложение до версии 2.4.2 или временно прекратить работу. Компания пока не раскрыла количество пострадавших и сумму украденных средств.
Проблема заключается в том, что неавторизованные пользователи смогли получить доступ к файлам .macaroon — специальным ключам, которые предоставляют программам права на взаимодействие с узлом Lightning на основе LND. После получения этих файлов мошенники получали полный контроль над узлом и могли переводить все средства со связанных платежных каналов. Примечательно, что традиционные биткоин-кошельки BTCPay, включая горячие хранилища внутри платформы, остались невредимыми — проблема касается только узлов LND. Тем не менее, биткоины в собственном LND-кошельке остаются под риском, так как он является частью взломанного узла.
Компания Foundation, выпускающая аппаратные кошельки, была среди пострадавших. Её глава Зак Герберт рассказал, что преступники за одну ночь опустошили узел Lightning компании, закрыв каналы платежей и забрав все деньги. При этом основной биткоин-кошелек BTCPay остался в целости. Издание Citadel21, ведущееся анонимным пользователем hodlonaut, также обнаружило кражу из своего узла, хотя там было совсем немного средств.
Об этой проблеме сначала сообщила группа Bitcoin Red Team — команда программистов, которая на текущей неделе применяет нейросетевые технологии для проверки исходного кода биткоин-приложений и уже выявила множество проблем в сотнях проектов. По словам группы, они быстро доводят информацию до разработчиков, так как подобные ошибки могут быть обнаружены кем-то ещё. Похоже, что к моменту публикации предупреждения в BTCPay Server мошенники уже активно использовали эту уязвимость. Разработчики поблагодарили членов Red Team — Крейга Роу, Роба Гамильтона, Калле и Эвана Калоудиса — за ответственное сообщение об уязвимости и содействие в её анализе.
BTCPay Server воздерживается от публикации технических деталей ошибки, поскольку администраторам требуется время для установки исправления. Подробное описание инцидента будет опубликовано в течение следующих дней.
Это не единственное серьёзное происшествие этой недели: разработчики биткоина ранее сообщили об обнаружении 85 критических проблем в коде различных проектов экосистемы и охарактеризовали ситуацию как «чрезвычайно серьёзную».
