Bitcoin betalingsinstrument BTCPay vraagt om update na diefstal van tegoeden door aanvallers

  • Een BTCPay Server-lek onthulde LND-inloggegevens, waardoor aanvallers gebruikersfondsen konden stelen.
  • Versie 2.4.2 verhelpt de bug en regenereert macaroons.
  • De exploit volgt nadat de Coldcard-hackverliezen boven de $130 miljoen uitkwamen.
Promo

BTCPay Server heeft bevestigd dat aanvallers een kritiek lek hebben misbruikt om geld te stelen van gebruikers die een versie draaiden ouder dan 2.4.2, en dringt er bij beheerders op aan om direct te updaten.

De zelfgehoste Bitcoin-betaalprocessor heeft versie 2.4.2 uitgebracht om het beveiligingsprobleem te verhelpen. Door het lek kon een niet-geauthenticeerde, externe aanvaller .macaroon-gegevensbestanden van LND (een veelgebruikte Lightning Network-implementatie) verkrijgen.

Gesponsord
Gesponsord

Wat BTCPay Server-gebruikers moeten doen

Met de gestolen gegevens krijgt een aanvaller volledige controle over een LND-node. Daarna kan de aanvaller direct geld van de node wegsluizen.

“We hebben bevestigd dat aanvallers deze kwetsbaarheid hebben misbruikt. Gebruikers zijn getroffen en geld is gestolen. We publiceren nu nog geen technische details, omdat beheerders nog tijd nodig hebben om te updaten,” zei het team.

Gesponsord
Gesponsord

Volg ons op X voor het laatste nieuws zodra het gebeurt

Het risico geldt vooral voor installaties die gebruikmaken van LND. Andere Lightning-opstellingen en gebruikers die geen Lightning gebruiken, lopen geen risico op het lekken van hun inloggegevens. Toch raadt het project ook deze gebruikers aan om te updaten. De on-chain- en hot wallets van BTCPay Server zelf zijn niet getroffen.

Beheerders die LND gebruiken moeten zo snel mogelijk updaten naar versie 2.4.2 en LND 0.21.1 via het onderhoudsdashboard. De update maakt automatisch nieuwe macaroons aan. Wie de update niet direct kan uitvoeren, moet de server offline halen.

Ook raadt het project LND-gebruikers aan om de node-activiteit te controleren op onbekende peers, onverwachte kanaalsluitingen en betalingen die ze niet zelf hebben gedaan.

Nog een klap voor Bitcoin self-custody

Deze melding volgt op een andere grote beveiligingskwestie. Galaxy Research bevestigde vorige week vrijdag dat 1.719 Bitcoin (BTC) — ongeveer $111 miljoen — tot nu toe is gestolen van Coldcard-gebruikers. Het bedrijf verwacht dat het totale verlies boven de $130 miljoen zal uitkomen zodra alle gevallen zijn gecontroleerd.

Geen van deze incidenten heeft het Bitcoin-protocol zelf geraakt. Beide hebben juist zwakke plekken blootgelegd in de tools die eromheen zijn gebouwd.

Abonneer je op ons YouTube-kanaal en zie hoe experts en journalisten hun inzichten delen

Disclaimer

BeInCrypto streeft naar onbevooroordeelde, transparante verslaggeving. Dit nieuwsartikel is bedoeld om accurate en actuele informatie te verstrekken. Lezers wordt echter geadviseerd de feiten onafhankelijk te verifiëren en een professional te raadplegen voordat zij beslissingen nemen op basis van deze inhoud. Houd er rekening mee dat onze Algemene Voorwaarden, ons Privacybeleid en onze Disclaimers zijn bijgewerkt.

Gesponsord
Gesponsord