BTCPay Server попереджає про активну експлуатацію вразливості, що може призвести до втрати коштів

BTC
критична вразливістьОновлення безпекиBTCPay Serverвиведення коштівсаморозміщенийЕксплойт
2026-08-07Джерело: crypto.news
BTCPay Server попереджає про активну експлуатацію вразливості, що може призвести до втрати коштів

BTCPay Server закликав користувачів негайно встановити версію 2.4.2 після виявлення, що зловмисники активно експлуатують критичну вразливість, яка може призвести до крадіжки коштів.

Підсумок

  • BTCPay Server v2.4.2 містить необхідне оновлення безпеки.
  • Вразливість вже активно експлуатується, за словами проєкту.
  • Оператори, які не можуть оновитися, повинні негайно вимкнути свої сервери.
  • BTCPay Server не розкрив метод атаки або загальні фінансові втрати.

BTCPay Server радить користувачам встановити v2.4.2

BTCPay Server опублікував попередження через свій офіційний акаунт X 7 серпня, описавши вразливість як критичну та зазначивши, що успішна експлуатація може призвести до втрати коштів.

Проєкт інструктував адміністраторів серверів відкрити Панель адміністратора та перейти до розділів Сервер, Технічне обслуговування та Оновлення. Оператори повинні підтвердити, що номер версії, відображений у нижньому колонтитулі сервера, показує 2.4.2.

«Існує критична вразливість, яка активно експлуатується на BTCPay Server, що може призвести до втрати коштів», — заявив проєкт.

Користувачам, які не можуть негайно завершити оновлення, наказано вимкнути свій BTCPay Server, доки не буде встановлено виправлену версію. Цей захід призначений для блокування подальшого несанкціонованого доступу до серверів, які можуть залишатися вразливими.

BTCPay Server не визначив, які попередні версії є вразливими. Він також не розкрив, як зловмисники отримують доступ, скільки серверів було скомпрометовано, або чи були підтверджені будь-які втрати.

Критична вада загрожує саморозміщеним біткоїн-платежам

BTCPay Server — це платіжний процесор з відкритим кодом, який дозволяє продавцям приймати платежі в біткоїнах та Lightning Network через інфраструктуру, яку вони контролюють. На відміну від кастодіальних платіжних платформ, оператори відповідають за підтримку та безпеку власних інсталяцій.

Така структура зменшує залежність від централізованого платіжного провайдера, але покладає відповідальність за оновлення програмного забезпечення на окремих продавців та адміністраторів серверів. Скомпрометована інсталяція може піддати ризику платіжні операції або інші чутливі функції сервера, залежно від масштабу вразливості.

Рекомендація проєкту вимкнути системи свідчить про терміновість загрози. Оператори не повинні залишати вражений сервер в мережі, чекаючи зручного періоду обслуговування, оскільки BTCPay Server підтвердив, що експлуатація вже відбувається.

Користувачі повинні отримати оновлення через офіційний інтерфейс обслуговування сервера та перевірити рядок версії 2.4.2. Проєкт не радив користувачам покладатися на сторонні завантаження або неофіційні виправлення.

Інфраструктура біткоїна стикається з ширшим переглядом безпеки

Це розкриття сталося після нещодавнього інциденту, пов'язаного з інфраструктурою біткоїн-платежів. Як повідомляє crypto.news, Zeus Wallet вивів свою інфраструктуру з експлуатації після стримування кібератаки та розпочав аудит своїх систем перед відновленням послуг.

Zeus заявив, що кошти клієнтів не були втрачені або піддані ризику. Він також заявив, що його розслідування не виявило вразливості в програмному забезпеченні вузлів Lightning. Наразі немає доказів, що інцидент Zeus та вразливість BTCPay Server пов'язані.

Перевірки безпеки розширилися по всій екосистемі біткоїна після серії нещодавніх атак. Crypto.news повідомив 6 серпня, що волонтерська Bitcoin Red Team виявила 4962 потенційні проблеми під час перегляду 390 проєктів, пов'язаних з біткоїном.

Група класифікувала 720 з цих знахідок як високої або критичної серйозності. Її робота охоплює біткоїн-гаманці, криптографічні бібліотеки та інфраструктурне програмне забезпечення, хоча вона публічно не визначила проєкти з невирішеними критичними вадами.

Що слід зробити операторам BTCPay Server далі

Оператори BTCPay Server повинні розглядати оновлення як надзвичайну дію з безпеки, а не як звичайне оновлення програмного забезпечення. Сервери повинні залишатися офлайн, якщо адміністратори не можуть підтвердити, що версію 2.4.2 встановлено.

Продавцям також може знадобитися переглянути активність сервера на предмет ознак несанкціонованого доступу. Однак BTCPay Server ще не опублікував індикатори компрометації або технічні деталі, які оператори могли б використати для визначення, чи були їхні системи під загрозою.

Подальша інформація може з'явитися після того, як більше користувачів встановлять патч, і публічне розголошення більше не збільшуватиме ризик для незапатчених серверів. До того часу рекомендації проєкту залишаються обмеженими, але прямими: оновіться до v2.4.2 або вимкніть сервер.