目前结论
BTCPay Server 警告称,恶意机器人正在对运营者手动重新暴露到公网的闪电节点反复调用 LND 的密码修改接口,利用 LND 重启后钱包仍处于锁定状态的短暂窗口期。9 月 7 日发布的 2.4.4 版本修补了该攻击路径:为新 LND 钱包分配唯一的随机密码,对使用共享默认凭证的旧部署轮换密码,并通过 BTCPay 标准反向代理拦截未经认证的钱包初始化和解锁调用。 一旦探测成功,攻击者可能在 BTCPay 内部解锁程序之前抢先提交旧的共享密码、将其替换,并申请可获得 LND 节点及所保护商户钱包控制权的管理员 macaroon,最终后果与 8 月的盗窃事件相同。任何使用自定义反向代理或公网暴露 LND 的自托管 BTCPay Server 运营者都处于直接风险之中,必须升级版本并重新审查网络规则。 在重启后的时间窗口内,被利用的密码修改方式不需要 macaroon——而 macaroon 通常是 LND 用来授权管理操作的凭证;此外,旧的 BTCPay LND 钱包因使用共享默认密码而放大了风险。BTCPay 代理侧的防护无法保护运营者自行配置的基础设施,因此在移除公开的 LND 路由之前,自定义反向代理仍然脆弱;9 月 11 日合并的一项路由控制改动提供了受支持的远程访问方式,同时默认禁用 LND 与 Core Lightning 接口。BTCPay 尚未报告通过此次观测到的活动实现成功接管,也未将这批机器人归因于 8 月的攻击者。
进展时间线
1 次实质进展- #01
BTCPay Server 警告:机器人正探测暴露的闪电节点重启期漏洞
BTCPay Server 警告称,恶意机器人正在对运营者手动重新暴露到公网的闪电节点反复调用 LND 的密码修改接口,利用 LND 重启后钱包仍处于锁定状态的短暂窗口期。9 月 7 日发布的 2.4.4 版本修补了该攻击路径:为新 LND 钱包分配唯一的随机密码,对使用共享默认凭证的旧部署轮换密码,并通过 BTCPay 标准反向代理拦截未经认证的钱包初始化和解锁调用。 一旦探测成功,攻击者可能在 BTCPay 内部解锁程序之前抢先提交旧的共享密码、将其替换,并申请可获得 LND 节点及所保护商户钱包控制权的管理员 macaroon,最终后果与 8 月的盗窃事件相同。任何使用自定义反向代理或公网暴露 LND 的自托管 BTCPay Server 运营者都处于直接风险之中,必须升级版本并重新审查网络规则。 在重启后的时间窗口内,被利用的密码修改方式不需要 macaroon——而 macaroon 通常是 LND 用来授权管理操作的凭证;此外,旧的 BTCPay LND 钱包因使用共享默认密码而放大了风险。BTCPay 代理侧的防护无法保护运营者自行配置的基础设施,因此在移除公开的 LND 路由之前,自定义反向代理仍然脆弱;9 月 11 日合并的一项路由控制改动提供了受支持的远程访问方式,同时默认禁用 LND 与 Core Lightning 接口。BTCPay 尚未报告通过此次观测到的活动实现成功接管,也未将这批机器人归因于 8 月的攻击者。
来源依据:CryptoSlate