Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

BTCPay Server phát hành bản 2.4.4, phát hiện bot dò quét API LND bị lộ ra ngoài

Máy chủ thanh toán bị chặn kết nối ra bên ngoài cùng dây cáp mạng / TokenPost.ai

Máy chủ thanh toán Bitcoin BTCPay Server vừa ghi nhận các truy cập tự động nhắm vào API LND bị công khai ra bên ngoài. Kẻ tấn công được cho là đã lợi dụng khoảng thời gian ngắn ngay sau khi LND khởi động lại, sử dụng mật khẩu dùng chung cũ để cố gắng chiếm quyền quản trị.

Trong thông báo cập nhật bảo mật ngày 8 tháng 9, BTCPay Server cho biết bot đã liên tục truy cập vào các máy chủ mà người vận hành tự mở lại API LND ra bên ngoài thông qua reverse proxy riêng hoặc các phương thức tương tự. Trong khi đó, khả năng truy cập LND từ bên ngoài trên môi trường triển khai Docker tiêu chuẩn đã bị chặn kể từ sau sự cố bảo mật trước đó.

Đường dẫn mà kẻ tấn công nhắm tới là endpoint /lnd-rest/btc/v1/changepassword của LND. LND là phần mềm triển khai mạng Lightning Network của Bitcoin, và đường dẫn này cho phép thay đổi mật khẩu ví.

Khi ví LND đang ở trạng thái khóa, việc truy cập đường dẫn này không yêu cầu macaroon. Trong khoảng thời gian sau khi LND khởi động lại nhưng trước khi chức năng mở khóa nội bộ hoạt động, nếu kẻ tấn công gửi trước mật khẩu dùng chung cũ, chúng có thể đặt mật khẩu mới và yêu cầu cấp macaroon quyền quản trị.

Macaroon là token xác thực dùng để chứng minh quyền quản trị trong LND. Nếu kẻ tấn công có được macaroon này, chúng có khả năng giành quyền quản lý node LND.

Rủi ro này không áp dụng như nhau cho mọi máy chủ BTCPay Server. Đối tượng chính bị ảnh hưởng là các môi trường công khai trực tiếp API LND ra bên ngoài thông qua reverse proxy riêng, dịch vụ Tor, hay chuyển tiếp cổng (port forwarding).

Phiên bản BTCPay Server 2.4.4 sẽ tạo mật khẩu ngẫu nhiên riêng biệt cho mỗi ví LND mới. Các ví từng dùng mật khẩu mặc định chung trước đây sẽ tự động được đổi mật khẩu trong quá trình khởi động.

Reverse proxy tiêu chuẩn do BTCPay Server quản lý cũng chặn luôn các đường dẫn thiết lập ví và mở khóa chưa được xác thực. Nhờ đó, khoảng thời gian có thể bị truy cập từ bên ngoài ngay sau khi LND khởi động lại đã được thu hẹp.

Động thái lần này là bước xử lý tiếp theo sau khi BTCPay Server phát hành phiên bản 2.4.2 để vá lỗ hổng từng bị lợi dụng trong một cuộc tấn công thực tế trước đó. Trong thông báo bảo mật ngày 7 tháng 8, BTCPay Server cho biết lỗ hổng tồn tại ở tất cả các phiên bản trước 2.4.2 đã cho phép kẻ tấn công từ xa chưa được xác thực lấy được file macaroon của LND, khiến một số người dùng bị mất tiền.

BTCPay Server giải thích rằng ví on-chain tiêu chuẩn của mình không bị ảnh hưởng bởi lỗ hổng khi đó, nhưng ví on-chain riêng của LND có thể nằm trong phạm vi bị ảnh hưởng. Việc chủ thể tấn công trong sự cố tháng 8 và hoạt động bot lần này có phải là một hay không thì vẫn chưa được xác nhận.

BTCPay Server cho biết chưa ghi nhận trường hợp nào node bị chiếm quyền thành công hay có thêm tiền bị đánh cắp thông qua hoạt động bot quan sát được lần này. Tuy nhiên, các máy chủ từng dùng mật khẩu dùng chung cũ hoặc tự thiết lập đường truy cập ra bên ngoài vẫn cần vá bản cập nhật và kiểm tra lại cấu hình.

Sự việc lần này cho thấy trách nhiệm bảo mật trong mô hình tự vận hành (self-hosting) có thể khác nhau tùy theo môi trường triển khai. Bản cập nhật phần mềm giúp tăng cường các cơ chế bảo vệ mặc định, nhưng không thể tự động đóng những đường kết nối mạng mà người vận hành tự tạo thêm.

Trên các diễn đàn cộng đồng, có ý kiến lo ngại rằng sau sự cố tháng 8, cần kiểm tra lại tình trạng ví và tiền của người dùng LND. Trong khi đó, thông báo chính thức của BTCPay Server khẳng định khả năng truy cập LND từ bên ngoài trên môi trường triển khai Docker tiêu chuẩn đã bị chặn.

Sau khi cập nhật BTCPay Server lên phiên bản 2.4.4, người vận hành cần kiểm tra lại quy tắc proxy riêng và việc có đang mở cổng ra bên ngoài hay không. API LND đang công khai trực tiếp ra ngoài nên được gỡ bỏ hoặc chuyển vào sau lớp kiểm soát truy cập có quản lý, đồng thời cần kiểm tra xem mật khẩu ví đã được đổi hay chưa.

BTCPay Server cho biết sẽ khôi phục chức năng truy cập Lightning từ bên ngoài dưới dạng tùy chọn riêng, trong khi mặc định vẫn ở trạng thái tắt. Những người vận hành đã tự thiết lập cho phép truy cập từ bên ngoài cần tự dọn dẹp các đường công khai hiện có, độc lập với chức năng này.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1