본문 바로가기
잊을수없는 잊을수없는

BTCPay는 공격자들이 자금을 탈취한 후 원격 Lightning 접속을 제한했습니다.

읽는 시간 약 3분
image 43

BTCPay 서버는 공격자들이 심각한 취약점을 악용하여 자격 증명을 획득하고 자금을 이체한 후, 라이트닝 네트워크 데몬(LND) 소프트웨어를 실행하는 라이트닝 네트워크 노드에 대한 공용 원격 연결을 일시적으로 제한했습니다. BTCPay는 이번 제한 조치로 Zeus와 같은 외부 지갑이 Docker 배포 환경의 BTCPay 서버 도메인이나 Tor Onion 주소를 통해 연결하는 것을 방지할 수 있다고 밝혔습니다 . BTCPay는 라이트닝 결제는 계속 이용 가능하며, 안전하다고 판단되는 시점에 원격 접속 옵션을 복원할 계획이라고 덧붙였습니다. 

버전 2.4.2는 LND 버전 0.21.1을 설치하고 표준 BTCPay 설치에서 마카룬 자격 증명을 자동으로 재생성합니다. 프로젝트 측은 운영자들에게 승인되지 않은 결제, 예기치 않은 채널 폐쇄, 낯선 피어, 온체인 또는 라이트닝 잔액의 불일치 등을 확인하도록 권고했습니다.BTCPay 해킹 사건은 널리 사용되는 비트코인 ​​제품과 관련된 최근 보안 사고 중 하나로, 앞서 콜드카드 하드웨어 지갑 결함으로 1억 달러 이상의 손실이 발생한 바 있습니다 . 이 두 사건은 비트코인 ​​네트워크의 기본 프로토콜이 아닌 비트코인 ​​관련 소프트웨어에 영향을 미쳤습니다.

업데이트 시 Lightning 자격 증명이 자동으로 갱신됩니다.

BTCPay는 해당 취약점으로 인해 인증되지 않은 원격 공격자가 라이트닝 네트워크 구현체인 LND를 제어하는 ​​데 사용되는 “마카룬” 자격 증명 파일을 획득할 수 있었다고 밝혔습니다. 이 프로젝트는 노출된 자격 증명을 통해 공격자가 LND 노드를 장악하고 자금을 이체할 수 있다고 경고했습니다.

프로젝트의 보안 권고에 따르면, 버전 2.4.2는 LND 버전 0.21.1을 설치하고 표준 BTCPay 설치에서 마카룬 자격 증명을 자동으로 재생성합니다. 또한 운영자에게 무단 결제, 예기치 않은 채널 폐쇄, 알 수 없는 피어, 그리고 기록과 온체인 또는 라이트닝 잔액 간의 불일치 여부를 확인하도록 권고했습니다. 

BTCPay는 또한 자체 리버스 프록시, Tor 서비스, 포트 포워딩 또는 BTCPay 외부의 다른 경로를 통해 LND를 노출하는 사업자는 자격 증명을 별도로 교체해야 한다고 밝혔습니다. 프로젝트 측은 업데이트를 설치해도 사업자가 독립적으로 관리하는 액세스 경로가 차단되지는 않는다고 설명했습니다. 최소 두 곳의 통신사가 손실을 공개적으로 보고했습니다. 파운데이션의 CEO인 잭 허버트는 하드웨어 지갑 회사인 파운데이션의 라이트닝 노드가 밤새도록 전력이 고갈되었다고 

밝혔습니다 .

이후 해당 회사는 핫월렛은 영향을 받지 않았으며, 라이트닝 채널만 폐쇄하고 자금을 이체했다고  해명했습니다 .

비트코인 전문 매체인 시타델21(Citadel21) 또한 자사의 라이트닝 노드가 해킹당했다고 보도했습니다 . 두 운영사 모두 손실액은 공개하지 않았습니다. 

rltjd55
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.