BTCPayの緊急パッチにより、加盟店側の Bitcoin セキュリティリスクが露呈
ビット受け入れに利用されるオープンソースソフトウェア Bitcoinユーザーから資金を盗む可能性のある脆弱性が悪用されているとして、であるBTCPay Serverは、緊急アップデートをリリースしました。
GitHubのプルリクエスト#7491ようにdentで指摘され、この脆弱性により、サイバー犯罪者はBTCPayのGreenfield APIの基本認証を通じてTOTP二要素認証メカニズムを回避できます。この脆弱性の原因は、認証メカニズムが二要素認証システムが有効になっているかどうかではなく、有効なFIDO2認証情報が登録されているかどうかをチェックしていたことにありますdentそのため、TOTP認証アプリケーションで保護されたアカウントは、メールアドレスと認証dent。のみを使用してAPIにアクセスできてしまいます
重要な点として、この脆弱性はBTCPayのアプリケーション層に存在するものであり、 Bitcoin (BTC)プロトコル自体に存在するものではない。.
BTCPayは8月7日にソフトウェアのバージョン2.4.2をリリースするとともに、ユーザーに対しNBXplorerのバージョン2.6.10にアップデートするよう勧告した。このアップデートにより、現在悪用されている「重大な脆弱性」が修正される。
決済不安をものともしなかった市場
決済システムを悩ませているセキュリティ上の懸念が続いているにもかかわらず、 Bitcoinの市場価格と評価額は比較的安定している。 Bitcoin おり 約64,889ドルで取引されて、これは前日からわずか0.82%の上昇に過ぎない。また、1.3兆ドルの時価総額もわずか0.79%の上昇にとどまっている。24時間取引量が20.98%増加するなど取引活動は活発化しているものの、価格と時価総額が比較的安定していることから、このdent にまだ影響を与えていないこと Bitcoinの市場全体の評価額
反応が控えめなのは理解できる。BTCPayの脆弱性は、 Bitcoinのコンセンサスルールや暗号化技術ではなく、個々の加盟店や運営者のみに影響を与えるからだ。.
しかし、だからといってそれが重要でないというわけではありません。BTCPayは、との間に Bitcoin 。そのため、オペレーターアカウントが攻撃された場合、 Bitcoin ブロックチェーンが正常に機能していても、実際の金銭的損失が発生する可能性が生じます。ネットワークと、請求書の発行、支払いの受領、ウォレットの管理を行う企業の決済システムリンクを構築します
BTCPayがオペレーターに指示したこと
この問題に対する即効性のある解決策は簡単です。BTCPay Serverをバージョン2.4.2にアップグレードし、インテグレーターの場合はNBXplorerをバージョン2.6.10にアップグレードしてください。.
BTCPayによると、権限をより効果的に制限できるため、基本認証ではなくアプリケーションプログラミングインターフェース(API)キーを使用する方が良いとのことです。今回の新しいパッチでは、認証プロセスにも変更が加えられ、2段階認証が実際に有効になっているかどうかを確認できるようになり、TOTPで保護されたアカウントが2段階目の認証を回避できてしまうという問題を解消しました。
BTCPayは自己ホスト型であるため、オペレーターはパッチの実装を中央プロバイダーに委託することはできません。.
Bitcoinの決済システムにとって3度目の打撃
にとって激動の一週間を経て行われた Bitcoinの決済システム Cryptopolitan を提供するZEUSが Lightningウォレット、システムのセキュリティに関わる問題により決済インフラを停止したと報じており、他のLightningサービスプロバイダーも影響を受けた。
これらの事例は、 Bitcoin 決済プロトコルに何らかの不具合が生じていることを示すものではありません。しかしながら、ブロックチェーンを基盤とするソフトウェアによって、どれほどの追加的なセキュリティリスクが生じるかを示しています。.
ノースイースタン大学とデルフト工科大学の研究者による2024年の研究では、形式モデルを用いて、dentLightningのシングルホップ決済プロトコルにおけるセキュリティ上の問題点ペイアウトレース」攻撃も含まれていた。
2026年に実施された別の研究では、 残高発見攻撃、攻撃者がLightningチャネルの残高に関する情報を推測できることを発見した。同研究で提案された対策は、シミュレーションにおいて情報漏洩を最大62%削減した。
両研究は、より重要な真実を明らかにしている。それは、 Bitcoin のセキュリティはブロックチェーンだけに依存しているわけではないということだ。ウォレット、API、決済処理業者、そしてライトニングネットワークといったインフラも、新たな脆弱性を生み出す要因となる。.
BTCPayの重大なバグはこれが初めてではない
BTCPayは過去に深刻な脆弱性に遭遇したことがある。2023年1月には、 BTCPayのバージョン1.3.0、1.4.0、1.5.3に影響を与える重大な情報漏洩であるCVE-2022-32984について報告した。
この脆弱性により、公開されているPOSアプリケーションを介して店舗の機密情報が漏洩する可能性があり、外部ノードに関連付けられたxpubやLightningdent情報が露出する恐れがあります。BTCPayはこの問題をバージョン1.5.4で解決し、その後、研究者のアントワーヌ・ポワンソ氏に5,000ドルの報奨金を支払いました。.
ここでの違いは明らかだ。2023年の攻撃は情報漏洩だったのに対し、最近の脆弱性はGreenfield APIを介してTOTPセキュリティを回避する認証の問題に関係している。.
なぜ商人は今、より多くのものを失う可能性があるのか
ため、状況は緊迫している Bitcoin 。Riverが2026年2月に発表した調査によると、 平均 Bitcoin 利用量は 2025年だけで74%増加し、Lightningネットワークの利用量は300%増加して月間取引量が10億ドルを超えた。
周辺インフラも重要です。BuiltWithは、 サイトを248箇所 、そのうち74箇所が稼働中です。ただし、これらの数字には、プライベートなインストールや検出できないインストールは含まれていません。
さらに、1MLによる最新のスナップショットによると、 Lightningノードは6,280個、チャネルは21,221個、現在のネットワーク容量は2,818.49 BTCとなっています。
その規模の大きさゆえに、たとえ Bitcoin の基盤層が何ら影響を受けていなくても、周辺インフラの脆弱性はより深刻なものとなる。.
BTCPayの事例から得られる教訓は、 Bitcoin 自体に欠陥があるということではない。むしろ、 Bitcoin を基盤とするビジネスは、より広範なセキュリティ上の負担を負うことになるということを示している。ブロックチェーン自体は機能しているかもしれないが、加盟店が利用するアプリケーションが障害の原因となる可能性があるのだ。.
BTCPayの運営者にとっての優先事項は単純明快です。バージョン2.4.2にアップグレードし、認証ログとアクセスログを評価して侵害の兆候がないか確認し、可能な場合は基本認証の代わりに特定のAPIキーを使用することです。.
仮想通貨ニュースを読むだけでなく、理解を深めましょう。ニュースレターにご登録ください。 無料です。








コメント (0)
$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。