Recentemente, o BTCPay Server tomou a decisão de restringir temporariamente as conexões remotas públicas para nós da Lightning Network que utilizam o software Lightning Network Daemon (LND). Essa medida foi uma resposta a um ataque que explorou uma vulnerabilidade crítica, permitindo que invasores obtivessem credenciais e movimentassem fundos.
De acordo com informações da Foundation e da Citadel21, nós Lightning foram drenados, mas o montante total roubado e o número de operadores afetados ainda são desconhecidos. O BTCPay afirmou que essa restrição impede que carteiras externas, como a Zeus, se conectem através de um domínio do BTCPay Server ou de um endereço Tor em implantações Docker. No entanto, os pagamentos Lightning podem continuar normalmente, e a plataforma planeja restaurar a opção de acesso remoto assim que considerar seguro.
A versão 2.4.2 do BTCPay instala a versão 0.21.1 do LND e regenera automaticamente as credenciais macaroon nas instalações padrão do BTCPay. O projeto aconselhou os operadores a verificarem pagamentos não autorizados, fechamentos inesperados de canais, pares desconhecidos e discrepâncias em seus saldos on-chain ou Lightning.
Esse incidente de segurança é mais um na lista de problemas envolvendo produtos amplamente utilizados de Bitcoin, seguindo uma falha na carteira de hardware Coldcard que resultou em perdas confirmadas de mais de $100 milhões. Esses incidentes afetaram o software relacionado ao Bitcoin, e não o protocolo subjacente da rede.
O BTCPay explicou que a vulnerabilidade permitiu que um atacante remoto não autenticado obtivesse arquivos de credenciais “macaroon” usados para controlar o LND. As credenciais expostas poderiam permitir que os atacantes tomassem controle de um nó LND e movimentassem seus fundos.
Conforme o aviso de segurança do projeto, a versão 2.4.2 instala a versão 0.21.1 do LND e regenera automaticamente as credenciais macaroon nas instalações padrão do BTCPay. Os operadores que expuserem o LND através de seu próprio proxy reverso, serviço Tor, porta encaminhada ou outra rota fora do BTCPay devem rotacionar suas credenciais separadamente. A instalação da atualização não fecha as rotas de acesso gerenciadas independentemente pelo operador.
Pelo menos dois operadores relataram publicamente perdas. O CEO da Foundation, Zach Herbert, mencionou que o nó Lightning da empresa foi drenado durante a noite, mas esclareceu que sua carteira quente não foi afetada, enquanto seus canais Lightning foram fechados e os fundos foram retirados. A publicação de Bitcoin Citadel21 também relatou que seu nó Lightning foi drenado, mas nenhum dos operadores divulgou o montante perdido.