▼ Lejupejoša
Ietekme
80 · Augsta
BTCPay serverī konstatēta nopietna drošības plaisa, un tiek veikti uzbrukumi. Tiek nekavējoties ieteikts veikt atjauninājumus
BTCZEC
Decrypt · Aug 7, 10:10 PMSkatīt avotu ↗

Bitcoin maksājumu apstrādes serveris BTCPay Server brīdina, ka nopietns drošības trūkums tiek izmantots uzbrukumu veikšanai, un aicina visus operatorus nekavējoties rīkoties. Piektdien oficiālajā X (agrāk Twitter) ziņojumā BTCPay Server informēja administratorus, ka viņiem nekavējoties jāatjaunina uz versiju 2.4.2 un jāpārbauda atjauninājuma veiksmīga instalēšana, pārbaudot servera apakšējā rindiņā redzamo informāciju.
Atgadījumos, kad tūlītēja atjaunināšana nav iespējama, ir jāizslēdz serveris, lai novērstu neatļautu piekļuvi. Turklāt ieteikts nomainīt sertifikātus, ko izmanto Lightning Network sistēmā (macaroon), atjaunot *macaroons.db* failu un atjaunināt citus autentifikācijas rādītājus. BTCPay sistēmā karstu (hot) ķēdes (on-chain) maku izveidojušiem lietotājiem ieteikts nekavējoties pārvietot līdzekļus no šī maka uz citu un izveidot jaunu maku.
Šī ievainojamība, kā ziņots, tika atklāta un ziņota par Bitcoin Red Team piederīgo pētnieku. Tomēr BTCPay Server vēl nav publicējis konkrētu informāciju par ievainojamības darbības veidu, par to, kad sākusies uzbrukuma, par skarto serveru skaitu un par to, vai faktiskas finanšu līdzekļu zādzības ir notikušas. Uz Decrypt pieprasījumu par komentāriem vēl nav saņemts atbildes.
Šis gadījums notika laikā, kad mākslīgā intelekta (AI) izmantošana kriptovalūtu drošības uzbrukumos strauji izplatījās visā nozarē. Maijā drošības pētnieks Taylor Hornby, izmantojot uzņēmuma Anthropic modeli Claude Opus 4.8, atklāja Zcash kļūmi, kas bija nepieciešama jau četrus gadus, un kas ļāva uzbrucējiem neierobežoti viltojot ZEC kriptovalūtu. Augustā uzņēmums Coinkite, kas ražo "cold card" (bezsaistes kriptovalūtu glabāšanas ierīces), paziņoja, ka ir aizdomas, ka uzbrucēji izmanto AI, lai atklātu programmatūras kļūmi, kas saistīta ar vairāk nekā 100 miljonu dolāru vērtības Bitcoin zādzību.
Neseno piemēru var minēt uzņēmumu Boltz, kas nodrošina Bitcoin transakciju pakalpojumus, kas īslaicīgi pārtrauca darbību pēc vairākiem drošības incidentiem. Uzņēmums brīdināja, ka mākslīgā intelekta (AI) atbalstītie uzbrukumi identificē ievainojamības ātrāk, nekā paši uzņēmuma darbinieki spēj tās novērst. Lai gan BTCPay Server vēl oficiāli nav paziņojis par mākslīgā intelekta iesaisti, šis gadījums ir ievērojams, jo tas ilustrē, kā mākslīgā intelekta balstīti drošības draudi kļūst arvien izplatītāki visā nozarē.
AI apkopots saturs. Pilnu rakstu lasiet avotā.