Bitcoin hält sich bei fast 64.000 US-Dollar, während BTCPay-Unterstützer eine Belohnung von 3 BTC für die Schwachstelle des Sicherheitslücken-Exploits versprechen
Am Montag Bitcoin kaum und notierte um die 64.000 US-Dollar; gleichzeitig versprachen Unterstützer des BTCPay-Servers eine Belohnung von bis zu 3 BTC für die Wiedererlangung gestohlener Gelder, die auf eine kritische Schwachstelle in der Open-Source-Zahlungssoftware zurückzuführen waren.
Die mangelnde Begeisterung deutet darauf hin, dass Händler das Ereignis wahrscheinlich als Bedrohung für Händler und Lightning-Nutzer, nicht aber für Bitcoinansehen. Der Marktwert von Bitcoin wurde auf 1,28 Billionen US-Dollar geschätzt und verzeichnete laut CoinMarketCap einen Rückgang von etwa einem halben Prozent. Der Hack betraf Software, die auf Bitcoin aufbaut, nicht aber das Netzwerk selbst.
Die Preise blieben stabil, während einige Lightning-Knoten leerliefen
Am 7. August gab BTCPay Server bekannt, dass die Sicherheitslücke aktiv ausgenutzt wurde, und riet seinen Nutzern dringend, auf Version 2.4.2 zu aktualisieren oder ihre Server bis zur Behebung des Problems stillzulegen. Zu den Nutzern, die Angriffe auf ihre Lightning-Knoten meldeten, gehörten Foundation und Citadel21. BTCPay machte jedoch keine Angaben zur Höhe des entstandenen Schadens oder zur Anzahl der betroffenen Knoten.
Das Projekt gab an, dass seine eigenen On-Chain-Wallets, einschließlich Hot Wallets, nicht betroffen seien. Angreifer könnten jedoch die LND-Administrator-Macaroon-dentZugangsdaten anfälligen BTCPay-Instanzen erlangen und damit verbundene Lightning-Wallets kontrollieren.
Die Geldgeber stellten 10 % des gesamten Erlöses bereit
Um den Opfern bei der Wiedererlangung ihrer Gelder zu helfen, haben die Unterstützer von BTCPay eine Prämie in Höhe von 10 % der wiedergefundenen gestohlenen Gelder versprochen, die auf 3 BTC begrenzt ist, wenn der volle Betrag zurückgegeben wird.
Die BTCPay Server Foundation spendet außerdem jeweils 0,21 BTC an den Sicherheitsforscher Craig Raw und den Bitcoin Red Team Fund für die Entdeckung und die vertrauliche Meldung der Sicherheitslücke. Raw, der Entwickler der Sparrow Wallet, gab an, selbst betroffen zu sein.
Was die Macaroon-Schwachstelle Angreifern ermöglicht
Alle BTCPay-Serverversionen vor Version 2.4.2, einschließlich der Release Candidates dieser Version, waren anfällig für die LND-Credential-dentkeine CVE-dentdemdent.
Das Macaroon ist eine Artdentdas von LND zur Autorisierung des API-Zugriffs verwendet wird. Die Sicherheitslücken ermöglichten es Angreifern, das LND-Administrator-Macaroon von einem betroffenen Server zu erlangen und so die Kontrolle über den verknüpften Lightning-Knoten und die zugehörigen Wallets zu übernehmen.
Der Aktualisierungsmechanismus ist über das Admin-Dashboard → Server → Wartung → Aktualisierung zugänglich. Dort können die Betreiber überprüfen, ob in der Fußzeile Versionsnummer 2.4.2 angezeigt wird. Sollten sie die Aktualisierung nicht sofort durchführen können, empfiehlt BTCPay, den Server herunterzufahren.
Das bloße Einspielen der Patches reicht möglicherweise nicht aus. Betreiber müssen ihre Lightning-Zugangsdaten und Macaroons aktualisieren,dentbereits gestohlenedentunter Umständen noch gültig sind. Laut LND-Dokumentationführt das Löschen der Macaroon-Dateien nicht zur Ungültigkeit der zuvor ausgestellten Zugangsdatendentdie Macaroon-Datenbank muss ebenfalls ersetzt werden.
Version 2.4.2 behob außerdem eine separate Sicherheitslücke, die die Umgehung der TOTP-Zwei-Faktor-Authentifizierung mittels Greenfield Basic Authentication ermöglichte und am 4. August gemeldet wurde. Diese Situation steht jedoch in keinem Zusammenhang mit der aktuell ausgenutzten LND-Schwachstelle.
Warum die umgebende Software die Schwachstelle ist
Dieserdent ist hauptsächlich ein Infrastrukturproblem, da der betreffende Fehler die Anwendungsschicht von BTCPayund nicht die Konsensregeln oder die Kryptografie, auf der Bitcoin basiert. Daher Bitcoin funktionierte
Es sind noch immer beträchtliche Spuren vorhanden. Laut BuiltWith 248 Websites den BTCPay Server zu verschiedenen Zeitpunkten genutzt, darunter 74 aktuell betriebene Websites. Private Installationen sind in diesen Zahlen jedoch nicht enthalten.
1ML berichtet, dass es derzeit rund 5.585 aktive Lightning-Knoten , auf denen insgesamt etwa 2.640 BTC verfügbar sind. River prognostiziert, dass Bitcoin Akzeptanz im Handel bis 2025 um 74 % steigen wird und das monatliche Transaktionsvolumen im Lightning-Netzwerk über 1 Milliarde US-Dollar erreichen wird.
KI auf beiden Seiten der Ausnutzung
BTCPay erklärte, der Vorfalldent verändert die Softwaresicherheit. Eine verbesserte KI-gestützte Codeanalyse könne Verteidigern helfen, Schwachstellen schneller zu finden, gleichzeitig aber auch die Kosten für Angreifer senken, große Open-Source-Codebasen zu untersuchen.
Diese Besorgnis beschränkt sich nicht nur auf Zahlungssoftware. Beim jüngsten Coldcard-Datendiebstahl wurden rund 1.816 BTC von mehr als 5.200 Adressen entwendet, und die Folgen reichten über die gestohlenen Gelder hinaus, da das Unternehmen seine Datenaufbewahrungspraktiken.
Chainalysis warnte außerdem davor, dass KI-gestützte Analysen und eine einfachere Smart-ContracttracDekompilation Angriffe auf schlecht geprüften Code leichter skalierbar machen könnten.
Für Bitcoin Infrastruktur ist die Lehre weitreichender als die eines einzelnen Fehlers: Künstliche Intelligenz kann die Entdeckung von Schwachstellen beschleunigen, aber erfolgreiche Angriffe können Konsequenzen haben, die weit über kompromittierten Code hinausgehen, von geplünderten Wallets und gestörten Zahlungen bis hin zu Untersuchungen und Änderungen im Umgang von Unternehmen mit Kundendaten.
Lesen Sie Krypto-News nicht nur, sondern verstehen Sie sie. Abonnieren Sie unseren Newsletter. Er ist kostenlos.
Empfohlene Artikel









Kommentare (0)
Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.