BTCPay omezuje vzdálený přístup k Lightning uzlům po krádeži prostředků

Share This Post

BTCPay Server dočasně omezil veřejný vzdálený přístup k uzlům Lightning Network, které běží na softwaru Lightning Network Daemon, zkráceně LND. Reaguje tak na zranitelnost, přes kterou mohl neověřený vzdálený útočník získat přihlašovací soubory a přesunout prostředky z uzlu.

Projekt zároveň vydal verzi 2.4.2. Ta na standardních instalacích BTCPay instaluje LND ve verzi 0.21.1 a automaticky obnovuje takzvané macaroon údaje. Ty slouží k ovládání LND, a pokud se dostanou k útočníkovi, mohou mu umožnit převzít kontrolu nad Lightning uzlem.

Co BTCPay změnil a koho se omezení týká

Omezení se týká nasazení BTCPay v Dockeru. Blokuje připojení externích peněženek přes doménu BTCPay Serveru nebo přes Tor onion adresu. Jako příklad takové peněženky BTCPay jmenuje Zeus.

Graf vývoje ceny Bitcoin za 3 měsíce.
Vývoj ceny Bitcoin za poslední 3 měsíce. Zdroj: kryptomagazin.cz

Lightning platby mají podle BTCPay fungovat dál. Změna míří hlavně na veřejně dostupné vzdálené přístupy, které mohly být po zneužití zranitelnosti rizikové. Projekt počítá s tím, že tuto možnost znovu zapne, až ji bude považovat za bezpečnou.

Incident se týká softwaru kolem bitcoinu a Lightning Network, ne samotného bitcoinového protokolu. Provozovatelé uzlů ale musí řešit přístupová oprávnění, protože právě ta byla v útoku klíčová.

Aktualizace obnovuje macaroon údaje, ale neřeší všechny přístupy

Verze 2.4.2 automaticky vymění macaroon údaje u standardních instalací BTCPay. Provozovatelé by přesto neměli spoléhat jen na samotnou aktualizaci. BTCPay doporučil kontrolu plateb, kanálů i zůstatků.

Správci mají hledat hlavně neautorizované platby, nečekané uzavření Lightning kanálů, neznámé peery a rozdíly mezi vlastními záznamy a zůstatky onchain nebo v Lightning síti. Tyto kontroly mohou ukázat, zda se k uzlu někdo dostal a zda z něj byly přesunuty prostředky.

Důležité je i to, kudy je LND vystavené navenek. Pokud si provozovatel spravuje vlastní přístup mimo BTCPay, aktualizace tuto cestu sama neuzavře. Týká se to například vlastní reverzní proxy, samostatné služby přes Tor nebo přesměrovaného portu. V takových případech musí provozovatel obnovit přístupové údaje zvlášť a zkontrolovat také vlastní nastavení.

Related Posts

Akcie Palantiru vyskočily po silném čtvrtletí o 15 procent

Akcie Palantiru v úterý 4. srpna v pre-market obchodování vzrostly o 15 procent. Firma ve druhém čtvrtletí výrazně překonala očekávání Wall Street, zvedla výhled tržeb a ukázala silný růst u komerčních zákazníků i v americkém vládním segmentu.

Tether vydělal ve čtvrtletí 1,5 miliardy USD, rezervní polštář ale klesl na polovinu

Tether vykázal za druhé čtvrtletí roku 2026 čistý provozní zisk 1,5 miliardy dolarů. Firma zároveň držela aktiva za 187,75 miliardy dolarů proti závazkům 183,64 miliardy dolarů, takže její přebytečné rezervy klesly na 4,11 miliardy dolarů.

Wall Street zažila nejhorší den od dubna 2025. Ztrácí Fed důvěru trhu?

Wall Street po rozhodnutí Fedu ponechat sazby beze změny prudce oslabila a zažila nejhorší den od dubna 2025. Trh tím dal najevo rostoucí nervozitu.

Strategy zvýšila hotovost na 3,75 miliardy USD a odkoupila STRC

Strategy zvýšila hotovostní rezervu na 3,75 miliardy USD poté, co prodejem kmenových akcií získala 544,5 milionu USD. Část peněz použila na zpětný odkup preferenčních akcií STRC, zatímco její bitcoinová pozice zůstala beze změny.

Bílý dům viní Moonshot AI ze zneužití technologie Anthropic pro Kimi K3

Bílý dům obvinil Moonshot AI, že při vývoji modelu Kimi K3 využila distilaci technologie Anthropic. Část expertů ale zpochybňuje, že by výkon nového čínského modelu šlo vysvětlit právě tímto postupem.

Stripe chce koupit PayPal za 53 miliard dolarů. Stačí to akcionářům?

Stripe a Advent International nabídly za PayPal 53 miliard dolarů, tedy 60,50 dolaru za akcii. PayPal nabídku zatím nekomentoval a řeší cenu, financování i regulaci.