立即更新 BTCPay Server 至 2.4.2 以修复严重安全漏洞

需要立即采取行动
如果你使用 LND,并且运行的 BTCPay Server 版本低于 2.4.2(包括 2.4.2 的候选版本),请立即更新到 2.4.2。
如果你使用其他 Lightning 实现,或者不使用 Lightning,则不会面临 LND 凭证风险。但我们仍强烈建议你进行更新。
发生了什么
BTCPay Server 2.4.2 修复了一个影响所有先前版本(包括 2.4.2 候选版本)的严重安全漏洞。
该漏洞可能允许未认证的远程攻击者获取 LND(一种 Lightning Network 实现)的 .macaroon 凭证文件。这些凭证可能被用来控制 LND 节点并转移资金。我们审查的攻击仅针对扩展名为 .macaroon 的文件。
在我们最初的沟通中,出于谨慎考虑,我们建议用户将资金从 BTCPay Server 的链上钱包中转移出去。经过进一步审查,我们确认只有 LND 受到影响。
我们已确认攻击者利用了该漏洞。有用户受到影响,资金被盗。我们目前不会公布技术细节,因为运营者仍然需要时间来更新。
谁受到影响
| 版本 | 状态 |
|---|---|
| 所有低于 2.4.2 的版本,包括 2.4.2 候选版本 | 存在该漏洞。LND 用户必须立即更新 |
| 2.4.2 | 已修复 |
该漏洞存在于所有低于 2.4.2 的 BTCPay Server 版本中,包括 2.4.2 候选版本。
暴露的 .macaroon 凭证和资金被盗的风险特别适用于使用 LND 的部署。使用其他 Lightning 实现的用户,以及不使用 Lightning 的用户,不需要为了解决这个 LND 凭证风险而更新,但我们强烈建议他们更新 BTCPay Server。
BTCPay Server 的链上钱包(包括热钱包)不受影响。存储在 LND 自身链上钱包中的资金属于受影响的 LND 节点的一部分,可能仍面临风险。
如果你使用 LND,请将其凭证视为可能已泄露,并检查节点是否存在未经授权的活动。
如何降低风险
1. 更新到 BTCPay Server 2.4.2 和 LND 0.21.1
如果你使用 LND,请立即更新。所有其他运行低于 2.4.2 版本 BTCPay Server 的用户,我们强烈建议更新。
对于标准 BTCPay Server 安装,请前往:
服务器设置 → 维护 → 更新
要确认更新成功完成,请检查管理页脚是否显示 BTCPay Server 2.4.2,以及你的 LND 节点是否运行 0.21.1 版本。
如果你的安装是通过其他方式管理的,请遵循你通常的更新流程。
如果你使用 LND,且无法立即更新,请先将服务器下线,直到你可以更新为止。不要让受影响的 LND 部署暴露在互联网上。
2. 审查你的 LND 节点活动
如果你使用 LND:
- 检查是否有你未发起的付款。
- 查找是否有意外的通道关闭或不熟悉的节点连接。
- 将你的链上余额和通道余额与你自己的记录进行对比。
- 调查任何你无法识别的活动。
此次更新还会将 LND 升级到 0.21.1 版本,并自动重新生成其 macaroon。你也可以手动轮换你的 macaroon。
如果你通过自己的反向代理、Tor 服务、端口转发,或 BTCPay Server 之外的其他途径暴露你的 LND 节点,请立即轮换其凭证。更新 BTCPay Server 不会关闭你单独管理的访问路径。
3. 注意临时的钱包连接变化
2.4.2 版本暂时移除了 Docker 部署中 LND API 的公开访问权限。因此,诸如 Zeus 之类的外部钱包目前将无法通过你的 BTCPay Server 域名或 Tor 洋葱地址进行连接。
我们做出这一更改是为了在事件持续期间保护 LND 节点。我们计划在安全时恢复此选项。如果你依赖此功能,请联系我们,我们将帮助你找到其他设置方案。
总结
如果你使用 LND,并且运行的 BTCPay Server 版本低于 2.4.2,请立即更新到 2.4.2。
该漏洞存在于所有低于 2.4.2 的 BTCPay Server 版本中。其他 Lightning 实现和不使用 Lightning 的部署不会面临 LND 凭证风险,不需要针对这个特定问题更新,但我们强烈建议他们安装此更新。BTCPay Server 的链上钱包(包括热钱包)不受影响。
如果你使用 LND,请检查你的节点和余额是否存在你无法识别的活动。如果你现在无法更新,请先将服务器下线,直到你可以更新为止。
我们对所有受此事件影响的人深表歉意。在接下来的几天里,我们将完成一份全面的事后分析报告,并在准备好后与大家分享。
我们要感谢 Craig Raw 负责任地披露了该漏洞,以及 Team Red 与我们一起分析该漏洞利用。
要报告安全问题,请发送邮件至 security@btcpayserver.org。
- 原文链接: x.com/BtcpayServer/statu...
- 鸿途知科网 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
版权声明
本文仅代表作者观点,不代表区块链技术网立场。
本文系作者授权本站发表,未经许可,不得转载。
鸿途知科网
发表评论:
◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。