Atak na BTCPay Server. Hakerzy czyszczą portfele, deweloperzy każą wyłączać maszyny
Administratorzy BTCPay Server, fundamentu dla tysięcy sklepów akceptujących kryptowaluty, walczą z czasem. Zespół deweloperski potwierdził, że w kodzie procesora płatności tkwiła krytyczna luka, która stała się celem trwających ataków. Komunikat jest bezlitosny: „Istnieje krytyczna podatność, która jest aktywnie wykorzystywana w BTCPay Server i może skutkować utratą środków” – ostrzega oficjalny komunikat cytowany przez CoinLaw. To nie jest teoretyczne zagrożenie, lecz trwająca operacja czyszczenia portfeli.
Dlaczego to ważne teraz
Nagły alarm wokół BTCPay Server pokazuje, że darmowe narzędzia open-source, mimo wysokiej transparentności, wciąż mogą kryć błędy kosztujące miliony dolarów. Sytuacja jest o tyle groźna, że skala strat i liczba poszkodowanych użytkowników pozostają na razie nieznane, a hakerzy uderzyli w momencie, gdy uwaga branży skupiała się na wzrostach kursu Bitcoina. Wersja 2.4.2 to obecnie jedyna bezpieczna przystań dla administratorów.
Procedury ratunkowe i całkowity reset zabezpieczeń
Zalecenia bezpieczeństwa wykraczają poza zwykłe kliknięcie przycisku aktualizacji. Każdy, kto zarządza własną instancją, musi przeprowadzić gruntowne czyszczenie poświadczeń. Deweloperzy wskazują na konieczność wymiany tzw. macaroons oraz całkowitego wyczyszczenia pliku macaroons.db. Należy również odświeżyć ciągi uwierzytelniające dla backendów Lightning Network. Osoby korzystające z gorących portfeli on-chain, wygenerowanych bezpośrednio w systemie, powinny niezwłocznie przenieść środki na nowe adresy i odtworzyć portfele od podstaw.
Dla tych, którzy nie mogą przeprowadzić aktualizacji natychmiast, instrukcja przekazana przez Gate News jest krótka: należy wyłączyć serwer. To jedyny sposób, aby zablokować nieautoryzowany dostęp. Choć wykrycie błędu przypisuje się członkom Bitcoin Red Team, szczegóły techniczne pozostają poufne. Wiadomo jednak, że wcześniejsze, mniej groźne podatności w tym roku dotyczyły głównie wycieków informacji i błędów XSS. Tym razem stawką jest bezpośredni dostęp do gotówki.
Cień sztucznej inteligencji nad kodem
Branża z niepokojem obserwuje, jak zautomatyzowane narzędzia zmieniają zasady gry. Choć BTCPay Server nie wskazał palcem na konkretne narzędzia, incydent wpisuje się w czarną serię uderzeń wspomaganych przez modele językowe. Niedawno model Claude Opus wyłapał wieloletnią lukę w protokole Zcash, a giełdy i dostawcy tacy jak Boltz przyznają, że ataki ewoluują szybciej, niż programiści łatają błędy. Przykłady takie jak kradzież 100 milionów dolarów w BTC powiązana z firmwarem Coinkite dowodzą, że dzisiejszy haker nie musi szukać dziury ręcznie – robią to za niego algorytmy.
Sytuacja BTCPay Server to sygnał, że tradycyjne audyty kodu przestają wystarczać. Skoro automaty potrafią w sekundy namierzyć błędy, które przez lata umykały ludzkim oczom, jedyną linią obrony pozostaje błyskawiczna reakcja na takie alarmy, jak ten dzisiejszy.
