BTCPay Server (máy chủ thanh toán Bitcoin mã nguồn mở) vừa phát hành phiên bản 2.4.2, vá một lỗ hổng nghiêm trọng đang bị khai thác trong thực tế, đồng thời khuyến cáo các nhà vận hành nâng cấp ngay lập tức.
BTCPay Server cho biết trên GitHub ngày 7 rằng bản cập nhật này khắc phục một lỗ hổng nghiêm trọng đang bị lợi dụng trên thực tế. Với những ai vận hành BTCPay Server tích hợp cùng NBXplorer, đội ngũ phát triển khuyến nghị nâng cấp đồng thời lên NBXplorer 2.6.10.
Trong thông báo phát hành chính thức, hai tài khoản @brunoerg và @benthecarman được ghi nhận là người báo cáo lỗ hổng. Các chi tiết kỹ thuật cụ thể như đường tấn công chính xác hay phạm vi bị ảnh hưởng chưa được công bố.
Đây là bản vá bảo mật khẩn cấp hơn là một bản cập nhật tính năng thông thường. Phiên bản 2.4.1 ra mắt ngày 23 tháng 7, và chỉ khoảng hai tuần sau đó, bản 2.4.2 đã được phát hành để ngăn chặn các cuộc tấn công đang diễn ra.
Trước đó, TokenPost từng đưa tin lỗ hổng của BTCPay Server đã bị lợi dụng trong một cuộc tấn công thực tế khiến tiền của người dùng bị đánh cắp. Vào thời điểm đó, các phiên bản bị ảnh hưởng được xác định là bản trước 2.4.2 và bản ứng viên (release candidate) của 2.4.2, còn quy mô số tiền bị đánh cắp cũng như số người dùng thiệt hại vẫn chưa được công bố.
BTCPay Server là phần mềm mã nguồn mở, phi giám sát (non-custodial), cho phép các cửa hàng xử lý thanh toán Bitcoin(BTC) trực tiếp trên máy chủ riêng mà không cần qua đơn vị trung gian thanh toán. Vì không có một đơn vị vận hành trung tâm áp bản vá đồng loạt, mỗi người vận hành máy chủ phải tự kiểm tra phiên bản và cập nhật thủ công.
Trong môi trường tích hợp Lightning Network, ngoài máy chủ thanh toán, hệ thống xác thực của các node kết nối cũng cần được quản lý chặt chẽ. BTCPay Server hỗ trợ kết nối cả node nội bộ lẫn node bên ngoài, và khi kết nối tới node bên ngoài, cần có địa chỉ cùng thông tin xác thực tương ứng.
Tài liệu chính thức của BTCPay Server cho biết phần mềm này dùng admin.macaroon để kết nối với node Lightning bên ngoài. Macaroon là chứng chỉ xác thực dùng để chứng minh phạm vi truy cập và quyền hạn trên node Lightning, trong đó macaroon dành cho quản trị viên mang quyền kiểm soát node ở mức cao.
Chính vì vậy, nếu macaroon bị lộ ra bên ngoài, rủi ro truy cập trái phép hoặc di chuyển tiền ngoài ý muốn có thể xảy ra. Trong mô hình phi giám sát tự vận hành máy chủ, việc cập nhật phần mềm và bảo vệ thông tin xác thực chính là yếu tố cốt lõi của bảo mật hạ tầng thanh toán.
Tài liệu chính thức cũng lưu ý rằng sau khi cập nhật LND, có thể xuất hiện lỗi xác thực dạng cannot get macaroon: root key with id 0 doesn't exist. Tuy nhiên, chỉ riêng trường hợp lỗi này không đủ để xác định nguyên nhân hay phương thức tấn công của lỗ hổng lần này.
Điểm cốt lõi được xác nhận qua các tài liệu công khai là lỗ hổng nghiêm trọng đã bị khai thác trong thực tế và đã được khắc phục ở bản 2.4.2. Cơ chế tấn công cụ thể liên quan đến phần tích hợp Lightning chưa được công bố trong thông báo phát hành chính thức.
Crypto Briefing đưa tin BTCPay Server đã quyên góp 0,42 BTC cho việc công bố lỗ hổng có trách nhiệm và đề xuất mức thưởng (bounty) cho việc thu hồi số tiền bị đánh cắp. Tuy nhiên, khoản 0,42 BTC và chương trình bounty thu hồi này chưa được xác nhận trong thông báo phát hành chính thức hay tài liệu bảo mật của BTCPay Server.
BTCPay Server duy trì kênh tiếp nhận báo cáo lỗ hổng bảo mật qua địa chỉ [email protected] và nền tảng huntr.dev. Chính sách bảo mật chính thức quy định rằng sau khi tiếp nhận báo cáo, đội ngũ sẽ tiến hành khắc phục trong tối đa 90 ngày làm việc, và thời điểm công bố sau khi vá lỗi sẽ được thống nhất với người báo cáo.
Người vận hành cần kiểm tra máy chủ đã được cập nhật đúng lên phiên bản 2.4.2 hay chưa, đồng thời trong môi trường tích hợp cần rà soát việc áp dụng NBXplorer 2.6.10. Nếu có kết nối node Lightning, cần kiểm tra thêm việc làm mới macaroon, nhật ký truy cập node và chuỗi xác thực.
Bình luận 0