攻撃者による資金窃盗を受け、BTCPayがLightningのリモートアクセスを制限
BTCPay Serverは、攻撃者が重大な脆弱性を悪用して認証情報を入手し資金を移動させたことを受けて、Lightning Network Daemon(LND)ソフトウェアで稼働するLightning Networkノードへのパブリックリモート接続を一時的に制限しました。
バージョン2.4.2はLNDバージョン0.21.1をインストールし、標準のBTCPayインストールでマカロン認証情報を自動的に再生成します。プロジェクトは、運用者に対して、不正な支払い、予期しないチャネルの閉鎖、見知らぬピア、不一致がオンチェーンまたはLightning残高に生じていないか確認するよう勧告しました。
BTCPayの侵害は、Coldcardハードウェアウォレットの脆弱性に関連した1億ドル超の確認された損失に続く、広く利用されているBitcoin製品に関する最新のセキュリティインシデントです。これらの個別のインシデントは、Bitcoinの基盤となるプロトコルではなく、その周辺ソフトウェアに影響を与えました。
アップデートによりLightning認証情報が自動的にローテーション
BTCPayは、この脆弱性により認証されていないリモート攻撃者がLNDの制御に使用される「マカロン」認証ファイルを取得できると述べました。プロジェクトは、露出した認証情報によって攻撃者がLNDノードを乗っ取り、その資金を移動させることが可能になると説明しています。
プロジェクトのセキュリティアドバイザリーによると、バージョン2.4.2はLNDバージョン0.21.1をインストールし、標準のBTCPayインストールでマカロン認証情報を自動的に再生成します。不正な支払い、予期しないチャネルの閉鎖、見知らぬピア、記録とオンチェーンまたはLightning残高の間での不一致がないか運用者に確認するよう勧告しています。
関連記事:Coldcardの脆弱性により7月の損失が2億4700万ドルとなり、2026年で2番目に悪い月に
また、BTCPayは、LNDを独自のリバースプロキシ、Torサービス、ポート転送、またはBTCPay外の経路で公開している運用者は、それぞれ個別に認証情報をローテーションする必要があると述べました。プロジェクトは、アップデートをインストールしても、運用者が独立して管理するアクセス経路は閉じられないと説明しています。
少なくとも2人の運用者が損失を公に報告しています。いずれも損失額は明らかにされていません。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
米国株式主要3指数が短時間で急落、ダウ工業株30種平均は0.55%下落。
ウォッシュ:FRBは物価安定の目標を達成する
米国の原油在庫が3週間連続で減少し、ガソリンおよび蒸留油の在庫は増加、ベネズエラ産原油の輸入が過去10年間で最高水準となりました。
EIAによると、9月11日までの週にアメリカの商業原油在庫は64万バレル減少し、市場予想の140万バレル減少を下回りました。戦略石油備蓄は40.3万バレル減少しました。ガソリン在庫は79.4万バレル増加し、市場予想の80万バレル減少とは異なりました。留分燃料在庫は160万バレル増加し、市場予想の変わらずとは異なりました。ベネズエラ原油の輸入は約80万バレルとなり、2017年以来最高水準に達しました。
麗盈(Li Ying)仮想通貨トーク:9月17日のbitcoin(BTC)とethereum(ETH)の最新相場分析

