Разработчики платёжного сервера BTCPay Server выявили серьёзную уязвимость, которая позволила злоумышленникам похитить средства из Lightning-узлов пользователей. Инцидент произошёл в пятницу вечером, когда атакующие воспользовались брешью в безопасности для захвата контроля над узлами, работающими на платформе LND.

Как сообщает USDT.ru, команда BTCPay оперативно выпустила экстренное уведомление, призывающее пользователей, использующих LND — наиболее популярное программное обеспечение для управления Lightning-узлами — немедленно обновиться до версии 2.4.2 или полностью отключить свои серверы.

Механизм атаки на Lightning-узлы

Уязвимость позволяла несанкционированным злоумышленникам получать доступ к файлам с расширением .macaroon — специальным учётным данным, предоставляющим программному обеспечению разрешение на взаимодействие с Lightning-узлом на базе LND. Получив эти файлы, атакующие могли полностью контролировать узел и перемещать находящиеся на нём средства.

BTCPay подтвердила факт кражи средств, однако пока не раскрыла количество пострадавших пользователей и объём похищенных биткоинов. Команда сообщила, что проанализированные атаки были направлены именно на получение .macaroon-файлов с последующим закрытием платёжных каналов и выводом средств.

Известные жертвы взлома

Среди пострадавших оказался производитель аппаратных кошельков Foundation. Исполнительный директор компании Зак Герберт сообщил, что злоумышленники опустошили Lightning-узел BTCPay за ночь, закрыв все каналы и выведя средства. При этом горячий кошелёк BTCPay для основной сети биткоина остался нетронутым.

Также о краже средств сообщило криптовалютное издание Citadel21, управляемое анонимным комментатором под ником hodlonaut. Представители издания отметили, что их Lightning-узел был полностью опустошён, хотя на нём хранилось небольшое количество средств.

Связь с Bitcoin Red Team и массовым аудитом кода

Примечательно, что уязвимость была обнаружена и сообщена команде BTCPay членами Bitcoin Red Team — группы разработчиков, которая на этой неделе начала использовать модели искусственного интеллекта для проверки кодовых баз биткоин-проектов. С начала работы группа подала тысячи отчётов об уязвимостях в сотнях проектов.

BTCPay отдельно отметила вклад членов Red Team — Крейга Роу, Роба Гамильтона, Калле и Эвана Калудиса — в ответственное раскрытие проблемы и помощь в её анализе. Однако ко времени публичного предупреждения BTCPay злоумышленники уже начали активную эксплуатацию уязвимости на действующих серверах.

Заявленная причина быстрой публикации находок Red Team заключалась в том, что другие злоумышленники могли самостоятельно обнаружить те же уязвимости. События подтвердили эти опасения — атаки начались ещё до того, как команда BTCPay успела предупредить всех пользователей.

Какие кошельки остались в безопасности

После первоначального предупреждения BTCPay уточнила масштабы проблемы. Стандартные кошельки для работы с основной сетью биткоина (on-chain), включая горячие кошельки, созданные внутри BTCPay, не подвержены данной уязвимости с файлами учётных данных.

Проблема касается исключительно развёртываний, использующих LND. При этом средства, хранящиеся во встроенном on-chain кошельке самого LND, всё ещё могут находиться под угрозой, поскольку они контролируются скомпрометированным Lightning-узлом.

Команда BTCPay пока не опубликовала технические детали уязвимости, объяснив это необходимостью дать операторам время для установки обновлений. Полный разбор инцидента (postmortem) планируется выпустить в ближайшие дни.

Что это значит для российских инвесторов

Для российских пользователей, принимающих биткоин-платежи через BTCPay Server с использованием Lightning Network, критически важно немедленно проверить версию используемого ПО. Если вы используете LND для работы Lightning-узла — обновитесь до версии 2.4.2 или временно отключите сервер до устранения всех рисков.

Этот инцидент подчёркивает важность разделения средств: храните основную часть активов в холодных кошельках или на проверенных биржах с поддержкой российских пользователей, таких как Bybit, MEXC или OKX. Для коммерческих платёжных операций через Lightning используйте только минимально необходимые суммы, регулярно выводя накопления на защищённые кошельки. Если вы принимаете крипту через P2P-обменники из нашего каталога обменников, убедитесь, что используете мультиподписные кошельки или сервисы с дополнительными уровнями защиты.