Bitcoin betalingsinstrument BTCPay vraagt om update na diefstal van tegoeden door aanvallers

  • Een BTCPay Server-lek onthulde LND-inloggegevens, waardoor aanvallers gebruikersfondsen konden stelen.
  • Versie 2.4.2 verhelpt de bug en regenereert macaroons.
  • De exploit volgt nadat de Coldcard-hackverliezen boven de $130 miljoen uitkwamen.
Promo

BTCPay Server heeft bevestigd dat aanvallers een kritiek lek hebben misbruikt om geld te stelen van gebruikers die een versie draaiden ouder dan 2.4.2, en dringt er bij beheerders op aan om direct te updaten.

De zelfgehoste Bitcoin-betaalprocessor heeft versie 2.4.2 uitgebracht om het beveiligingsprobleem te verhelpen. Door het lek kon een niet-geauthenticeerde, externe aanvaller .macaroon-gegevensbestanden van LND (een veelgebruikte Lightning Network-implementatie) verkrijgen.

Gesponsord
Gesponsord

Wat BTCPay Server-gebruikers moeten doen

Met de gestolen gegevens krijgt een aanvaller volledige controle over een LND-node. Daarna kan de aanvaller direct geld van de node wegsluizen.

“We hebben bevestigd dat aanvallers deze kwetsbaarheid hebben misbruikt. Gebruikers zijn getroffen en geld is gestolen. We publiceren nu nog geen technische details, omdat beheerders nog tijd nodig hebben om te updaten,” zei het team.

Gesponsord
Gesponsord

Volg ons op X voor het laatste nieuws zodra het gebeurt

Het risico geldt vooral voor installaties die gebruikmaken van LND. Andere Lightning-opstellingen en gebruikers die geen Lightning gebruiken, lopen geen risico op het lekken van hun inloggegevens. Toch raadt het project ook deze gebruikers aan om te updaten. De on-chain- en hot wallets van BTCPay Server zelf zijn niet getroffen.

Beheerders die LND gebruiken moeten zo snel mogelijk updaten naar versie 2.4.2 en LND 0.21.1 via het onderhoudsdashboard. De update maakt automatisch nieuwe macaroons aan. Wie de update niet direct kan uitvoeren, moet de server offline halen.

Ook raadt het project LND-gebruikers aan om de node-activiteit te controleren op onbekende peers, onverwachte kanaalsluitingen en betalingen die ze niet zelf hebben gedaan.

Nog een klap voor Bitcoin self-custody

Deze melding volgt op een andere grote beveiligingskwestie. Galaxy Research bevestigde vorige week vrijdag dat 1.719 Bitcoin (BTC) — ongeveer $111 miljoen — tot nu toe is gestolen van Coldcard-gebruikers. Het bedrijf verwacht dat het totale verlies boven de $130 miljoen zal uitkomen zodra alle gevallen zijn gecontroleerd.

Geen van deze incidenten heeft het Bitcoin-protocol zelf geraakt. Beide hebben juist zwakke plekken blootgelegd in de tools die eromheen zijn gebouwd.

Abonneer je op ons YouTube-kanaal en zie hoe experts en journalisten hun inzichten delen


Om de nieuwste analyse van de cryptomarkt van BeInCrypto te lezen, klik hier.

Disclaimer

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.

Gesponsord
Gesponsord