Bitcoin ödeme altyapısı BTCPay Server(BTCPay Server), gerçek saldırılarda istismar edilen kritik bir güvenlik açığını kapatan 2.4.2 sürümünü yayınladı ve sunucu operatörlerini derhal güncelleme yapmaya çağırdı.
BTCPay Server, 7'sinde (yerel saatle) GitHub üzerinden yayınladığı sürüm notlarında, aktif olarak istismar edilen kritik bir açığı düzelttiğini duyurdu. NBXplorer ile birlikte çalışan kurulumlarda NBXplorer'ın da 2.6.10 sürümüne güncellenmesi gerektiği belirtildi.
Resmi sürüm notlarında açığı bildiren kişiler olarak @brunoerg ve @benthecarman ismi geçiyor. Saldırının tam olarak nasıl gerçekleştiği ve hangi kurulumların etkilendiğine dair teknik ayrıntılar paylaşılmadı.
Güncelleme, alışılmış bir özellik yaması değil, doğrudan güvenlik odaklı acil bir müdahale niteliği taşıyor. 23 Temmuz'da yayınlanan 2.4.1'in ardından yaklaşık iki hafta gibi kısa bir sürede, aktif saldırıları durdurmak amacıyla 2.4.2 devreye alındı.
TokenPost daha önce, BTCPay Server'daki güvenlik açığının gerçek saldırılarda kullanıldığını ve kullanıcı fonlarının çalındığını aktarmıştı. O sırada paylaşılan bilgilere göre etkilenen sürümler 2.4.2 öncesi sürümler ile 2.4.2 aday sürümleriydi; çalınan tutar ve etkilenen kullanıcı sayısı açıklanmamıştı.
BTCPay Server, mağazaların herhangi bir ödeme aracısına ihtiyaç duymadan kendi sunucuları üzerinden Bitcoin(BTC) ödemesi almasını sağlayan, saklamasız (non-custodial) açık kaynaklı bir yazılım. Merkezi bir operatörün toplu şekilde yama uyguladığı bir yapı olmadığından, her sunucu operatörünün sürümünü kendisinin kontrol edip güncellemesi gerekiyor.
Lightning Network entegrasyonu bulunan kurulumlarda yalnızca ödeme sunucusunun değil, bağlı düğümün kimlik doğrulama sisteminin de takip edilmesi gerekiyor. BTCPay Server hem dahili hem harici düğüm bağlantısını destekliyor; harici bir düğüme bağlanmak için adres ve kimlik doğrulama bilgisi gerekiyor.
BTCPay Server'ın resmi dokümantasyonuna göre, harici Lightning düğümü bağlantısında admin.macaroon kullanılıyor. Macaroon, Lightning düğümünde erişim kapsamını ve yetkiyi kanıtlayan bir kimlik bilgisi; 'admin' yetkili macaroon ise düğüm kontrolüyle ilgili yüksek düzey izinler barındırıyor.
Bu nedenle macaroon'un dışarı sızması, yetkisiz erişim veya fon hareketi riskini beraberinde getirebiliyor. Kendi sunucusunu işleten saklamasız yapılarda yazılım güncellemesi ve kimlik bilgisi koruması, ödeme altyapısı güvenliğinin merkezinde yer alıyor.
Resmi dokümantasyon, LND güncellemesinin ardından cannot get macaroon: root key with id 0 doesn't exist şeklinde bir kimlik doğrulama hatasının ortaya çıkabileceğini belirtiyor. Ancak bu hata örneği tek başına, söz konusu açığın kaynağını veya saldırı yöntemini kesin olarak ortaya koymuyor.
Kamuya açık bilgilerden netleşen nokta, kritik açığın gerçek saldırılarda kullanıldığı ve 2.4.2 ile kapatıldığı. Lightning entegrasyonuna dair somut saldırı mekanizması ise resmi sürüm notlarında paylaşılmadı.
Crypto Briefing, BTCPay Server'ın sorumlu açıklama sürecine 0,42 BTC bağışladığını ve çalınan fonların geri kazanılması için bir ödül (bounty) önerdiğini yazdı. Ancak 0,42 BTC'lik bağış ve geri kazanım ödülü, BTCPay Server'ın resmi sürüm notlarında ya da güvenlik dokümanlarında doğrulanmadı.
BTCPay Server, güvenlik açığı bildirimleri için [email protected] adresini ve huntr.dev platformunu kullanıyor. Resmi güvenlik politikasına göre, bildirim alındıktan sonra en fazla 90 iş günü içinde müdahale süreci başlatılıyor ve yama sonrası kamuya açıklama zamanlaması bildirimi yapan kişiyle birlikte belirleniyor.
Operatörlerin sunucularını 2.4.2'ye sorunsuz şekilde güncelledikten sonra, entegre kurulumlarda NBXplorer 2.6.10'un da uygulanıp uygulanmadığını kontrol etmesi gerekiyor. Lightning düğümü bağlı olan kurulumlarda ise macaroon, düğüm erişim kayıtları ve kimlik doğrulama dizelerinin güncel olup olmadığı ayrıca gözden geçirilmeli.
Yorum 0