恶意机器人正在积极探测暴露的比特币支付服务器以窃取主管理密钥
核心要点
- 该活动很重要,因为攻击者可以替换 LND 密码、获取管理员杏仁饼并可能控制商家钱包。
- 较旧的 BTCPay LND 钱包使用共享的默认密码,加剧了风险。
- BTCPay 已敦促管理员安装 2.4.4 版本并删除手动暴露的 LND 路由。

版本 2.4.4 解决了该路径问题,但自定义反向代理仍然暴露,直到操作员删除公共 LND 路由并审核访问。
该活动很重要,因为攻击者可以替换 LND 密码、获取管理员杏仁饼并可能控制商家钱包。
BTCPay 服务器表示,机器人正在探测手动暴露的闪电节点,以查找可能启用管理控制的重启时弱点。
比特币支付处理器 BTCPay Server 警告称,机器人正在探测暴露的闪电节点,寻找潜在的管理控制途径。
此次活动是在一个月前攻击者利用一个单独的严重 BTCPay 漏洞来获取保护 LND 节点的凭据并耗尽商家钱包的信息之后进行的。
BTCPay 随后在其标准 Docker 部署中禁用了对 LND 的外部访问,LND 是比特币闪电网络的一种广泛使用的实现。该项目现在表示,自动化系统的目标是操作员手动恢复访问权限的服务器,反复调用 LND 密码更改端点。
最新的机制与 8 月份利用的漏洞不同,但可能导致类似的结果:攻击者获取可以控制 LND 节点的凭据。
BTCPay 表示,在 LND 重启后的短时间内就会出现开口,但其钱包仍处于锁定状态。在此期间,有针对性的密码更改方法不需要杏仁饼,LND 通常使用凭据来授权管理操作。
较旧的 BTCPay LND 钱包使用共享的默认密码,加剧了风险。能够在 BTCPay 内部解锁器之前到达该界面的攻击者可能会首先提交该密码,替换它,并请求一个管理员杏仁饼来控制该节点。
BTCPay 尚未报告通过新观察到的活动成功接管,也没有将机器人与 8 月份盗窃案背后的攻击者联系起来。
BTCPay 在 8 月被盗后强化节点
新一轮的调查进一步扩大了 BTCPay 的安全难度,该公司于 8 月 7 日承认,攻击者利用了影响 2.4.2 之前所有版本的漏洞。该缺陷允许未经身份验证的攻击者获取 LND 蛋白杏仁饼干文件并使用它们来转移资金。 BTCPay 的标准链上钱包不受影响。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
几天后,该项目及其支持者提供了相当于回收比特币 10% 的赏金,上限为 3 BTC,当时价值约 19 万美元。 BTCPay 还联合交易所、区块链分析公司和执法部门努力追查被盗资金。
9 月 7 日发布的 2.4.4 版现在解决了最新攻击路径背后的问题。新的 LND 钱包会收到唯一的随机密码,而使用共享凭证的旧安装将被迁移并轮换其密码。
BTCPay 的标准反向代理还阻止未经身份验证的钱包设置和解锁方法,从而关闭通过其托管公共网络路径的重启时间开放。
这些控制措施无法确保基础设施运营商独立配置。创建自己的反向代理或以其他方式公开暴露 LND 的管理员仍然可以绕过 BTCPay 的保护。
BTCPay 已敦促管理员安装 2.4.4 版本并删除手动暴露的 LND 路由。 9 月 11 日合并的路由控制更改提供了远程访问支持选项,同时默认禁用 LND 和 Core Lightning 接口。
这使得定制部署成为当务之急。使用它们的运营商必须审核其代理规则,并将远程连接迁移到 BTCPay 的托管控制后面,同时自动化系统继续搜索可访问的节点。
