Критическая уязвимость BTCPay Lightning позволяет похищать средства с узлов
Уязвимость в BTCPay Server позволяла злоумышленникам получить полный контроль над узлами Lightning Network без аутентификации, что приводило к краже средств. Затронуты конфигурации, использующие LND.
Критическая уязвимость в BTCPay Server позволила злоумышленникам получить полный несанкционированный контроль над узлами Lightning Network, что привело к опустошению средств с нескольких затронутых узлов. Эксплойт был нацелен на конфигурации, использующие LND (Lightning Network Daemon) — популярную реализацию Lightning.
Среди известных жертв — производитель аппаратных кошельков Foundation и биткоин-издание Citadel21. Сообщается, что оба субъекта лишились своих узлов Lightning из-за эксплойта.
Разработчики BTCPay призвали всех пользователей немедленно обновиться до версии 2.4.2 или, если это невозможно, отключить свой Lightning-сервер до применения патча. Никакие дополнительные технические детали об эксплойте в первоначальном оповещении раскрыты не были.
Source: ForkLog