Проект BTCPay Server призвал пользователей, которые держат платёжные ноды на связке с LND, немедленно обновиться до версии 2.4.2 или отключить серверы. Уязвимость позволяла неавторизованному удалённому атакующему получить файлы .macaroon — учётные данные, дающие программе право управлять нодой Lightning.

С этими файлами злоумышленник получал контроль над нодой и мог переводить средства. Атака произошла в конце прошлой недели, о ней сообщили участники Bitcoin Red Team. Среди подтверждённых пострадавших — производитель аппаратных кошельков Foundation и биткоин-издание Citadel21.

Сколько именно пользователей задето и какая сумма выведена, проект не раскрывает. Полные технические подробности тоже придержаны до выхода патчей, разбор инцидента обещают опубликовать в ближайшие дни.

Обычные ончейн-кошельки BTCPay Server уязвимость не затронула — под ударом оказались только установки с LND, самым распространённым программным обеспечением для работы ноды Lightning.