Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

BTCPay Server อัปเดตด่วน 2.4.2 ปิดช่องโหว่ร้ายแรงที่ถูกโจมตีจริงแล้ว

เซิร์ฟเวอร์รับชำระเงินขนาดเล็กที่เชื่อมต่อกับโหนดไลท์นิ่ง / TokenPost.ai

BTCPay Server ซอฟต์แวร์รับชำระเงินด้วยบิตคอยน์(BTC) แบบไม่ผ่านตัวกลาง ออกเวอร์ชัน 2.4.2 เพื่อปิด 'ช่องโหว่ร้ายแรง' ที่ถูกนำไปใช้โจมตีจริง พร้อมแนะนำให้ผู้ดูแลระบบอัปเกรดทันที

ทีมพัฒนา BTCPay Server ประกาศผ่าน GitHub เมื่อวันที่ 7 สิงหาคม (เวลาท้องถิ่น) ว่าเวอร์ชัน 2.4.2 แก้ไขช่องโหว่ร้ายแรงที่กำลังถูกโจมตีอยู่จริง และแนะนำให้ผู้ที่ใช้งาน BTCPay Server ร่วมกับ NBXplorer อัปเดตเป็นเวอร์ชัน 2.6.10 ไปพร้อมกันด้วย

ในประกาศอย่างเป็นทางการระบุชื่อผู้แจ้งช่องโหว่คือ @brunoerg และ @benthecarman ส่วนรายละเอียดทางเทคนิค เช่น ช่องทางโจมตีที่แน่ชัดและขอบเขตความเสียหาย ยังไม่ถูกเปิดเผย

การอัปเดตครั้งนี้เป็นแพตช์ความปลอดภัยเร่งด่วนมากกว่าการปรับปรุงฟีเจอร์ทั่วไป หลังจากเวอร์ชัน 2.4.1 ออกมาเมื่อ 23 กรกฎาคม ผ่านไปราว 2 สัปดาห์ ทีมพัฒนาก็ต้องออกเวอร์ชัน 2.4.2 เพื่อสกัดการโจมตีที่เกิดขึ้นจริง

ก่อนหน้านี้ TokenPost รายงานว่าช่องโหว่ของ BTCPay Server ถูกนำไปใช้โจมตีจริงจนเงินของผู้ใช้งานถูกขโมยไป โดยขณะนั้นเวอร์ชันที่ได้รับผลกระทบคือทุกเวอร์ชันก่อน 2.4.2 รวมถึงเวอร์ชันทดสอบ (release candidate) ของ 2.4.2 ส่วนมูลค่าความเสียหายและจำนวนผู้ใช้ที่ได้รับผลกระทบยังไม่มีการเปิดเผย

BTCPay Server เป็นซอฟต์แวร์โอเพนซอร์สที่ให้ร้านค้าประมวลผลการชำระเงินด้วยบิตคอยน์(BTC) บนเซิร์ฟเวอร์ของตัวเองได้ โดยไม่ต้องผ่านผู้ให้บริการรับชำระเงิน จุดที่ต่างจากบริการแบบรวมศูนย์คือไม่มีการอัปเดตแพตช์ให้อัตโนมัติ ผู้ดูแลระบบแต่ละรายต้องตรวจสอบเวอร์ชันและอัปเดตด้วยตัวเอง

สำหรับผู้ที่เชื่อมต่อกับเครือข่ายไลท์นิ่ง (Lightning Network) ต้องดูแลทั้งเซิร์ฟเวอร์รับชำระเงินและระบบยืนยันตัวตนของโหนดที่เชื่อมต่อไปพร้อมกัน BTCPay Server รองรับทั้งการเชื่อมต่อโหนดภายในและโหนดภายนอก ซึ่งการเชื่อมต่อโหนดภายนอกต้องใช้ที่อยู่และข้อมูลยืนยันตัวตน

เอกสารทางการของ BTCPay Server ระบุว่าการเชื่อมต่อโหนดไลท์นิ่งภายนอกใช้ 'admin.macaroon' ซึ่ง 'macaroon' คือหลักฐานยืนยันสิทธิ์การเข้าถึงโหนดไลท์นิ่ง โดย macaroon ระดับผู้ดูแลระบบจะมีสิทธิ์ควบคุมโหนดในระดับสูง

ด้วยเหตุนี้ หาก macaroon หลุดออกไปภายนอก ก็อาจนำไปสู่การเข้าถึงโดยไม่ได้รับอนุญาตหรือความเสี่ยงที่เงินจะถูกโยกย้ายได้ สำหรับโครงสร้างแบบไม่ผ่านตัวกลางที่ผู้ใช้ดูแลเซิร์ฟเวอร์เอง การอัปเดตซอฟต์แวร์และการปกป้องข้อมูลยืนยันตัวตนจึงเป็นหัวใจของความปลอดภัยระบบชำระเงิน

เอกสารทางการยังระบุว่าหลังอัปเดต LND อาจเกิดข้อผิดพลาดด้านการยืนยันตัวตนลักษณะ 'cannot get macaroon: root key with id 0 doesn't exist' ได้ แต่กรณีข้อผิดพลาดนี้เพียงอย่างเดียวยังไม่สามารถยืนยันสาเหตุหรือวิธีการโจมตีของช่องโหว่ครั้งนี้ได้

สิ่งที่ยืนยันได้จากข้อมูลที่เปิดเผยคือช่องโหว่ร้ายแรงถูกนำไปใช้โจมตีจริงและได้รับการแก้ไขในเวอร์ชัน 2.4.2 ส่วนกลไกการโจมตีที่เกี่ยวข้องกับส่วนเชื่อมต่อไลท์นิ่งโดยละเอียดยังไม่มีการเปิดเผยในประกาศทางการ

Crypto Briefing รายงานว่า BTCPay Server บริจาค 0.42 BTC เพื่อตอบแทนการเปิดเผยช่องโหว่อย่างมีความรับผิดชอบ และเสนอเงินรางวัลสำหรับการติดตามเงินที่ถูกขโมยคืน อย่างไรก็ตาม ข้อมูลการจ่าย 0.42 BTC และเงินรางวัลติดตามเงินคืนดังกล่าวยังไม่ปรากฏในประกาศทางการและเอกสารความปลอดภัยของ BTCPay Server

BTCPay Server เปิดช่องทางแจ้งช่องโหว่ความปลอดภัยผ่านอีเมล [email protected] และแพลตฟอร์ม huntr.dev โดยนโยบายความปลอดภัยอย่างเป็นทางการระบุว่าจะดำเนินการบรรเทาความเสี่ยงภายในไม่เกิน 90 วันทำการหลังได้รับแจ้ง และจะหารือกับผู้แจ้งเรื่องช่วงเวลาเปิดเผยข้อมูลหลังแก้ไขเสร็จ

ผู้ดูแลระบบควรตรวจสอบว่าเซิร์ฟเวอร์อัปเดตเป็น 2.4.2 เรียบร้อยแล้ว และในกรณีที่ใช้งานร่วมกับ NBXplorer ก็ต้องตรวจสอบว่าอัปเดตเป็น 2.6.10 ด้วยหรือไม่ ส่วนผู้ที่เชื่อมต่อโหนดไลท์นิ่งควรตรวจสอบ macaroon บันทึกการเข้าถึงโหนด และสถานะการต่ออายุข้อมูลยืนยันตัวตนไปพร้อมกัน

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1