본문 바로가기
세번째 블로그 세번째 블로그

19만 달러 상당의 비트코인 ​​현상금이 걸렸습니다. 도둑은 직접 수령할 수 있습니다.

읽는 시간 약 4분
image 9

많은 판매자들이 비트코인 ​​결제 수단으로 사용하는 무료 자체 호스팅 소프트웨어인 BTCPay Server는 8월 7일, 실제 서버를 대상으로 심각한 취약점이 활발히 악용되고 있으며 일부 사용자는 이미 자금을 잃었다고 밝혔습니다.해당 프로젝트 측은 이 취약점으로 인해 공격자가 영향을 받는 인스턴스에서 LND 관리자 마카룬 자격 증명을 획득하고 연결된 

라이트닝 네트워크 지갑에 접근할 수 있었다고 밝혔습니다. 

간단히 말해, 이 취약점은 공격자에게 판매자의 결제 서버 뒤에 있는 라이트닝 노드의 접근 권한을 넘겨주어 자금을 빼돌릴 수 있게 했습니다. 이 버그는 2.4.2 이전의 모든 버전에 영향을 미치며, 확인된 피해자에는 패스포트 하드웨어 지갑 제작사인 파운데이션과 언론사 시타델21이 포함됩니다. 시타델21의 노드는 공식 경고가 발표되기 전에 이미 공격을 받았습니다. BTCPay는 도난당한 금액이나 공격받은 서버의 수에 대해서는 밝히지 않았습니다.

아직 업데이트하지 않은 사용자는 즉시 버전 2.4.2로 업그레이드할 것을 권장합니다. 이 버전에서는 LND가 새로 고쳐지고 관리자 마카룬이 재생성됩니다. 중요한 점은 업데이트만으로는 충분하지 않다는 것입니다. 패치는 새로운 접근을 차단하지만 이미 탈취된 자격 증명을 무효화하지는 않으므로, 운영자는 LND 마카룬을 취소하고 BTCPay에서 생성된 핫월렛에서 자금을 인출해야 합니다.

복구 현상금 세부 정보

이 프로젝트의 친구들과 지지자들은 회수된 금액의 10%에 해당하는 현상금을 지급하기로 약속했으며, 전액이 반환될 경우 최대 3 BTC(최근 가격 기준 약 19만 달러)까지 지급됩니다 .이 제안은 공격자를 포함하여 복구에 도움이 될 수 있는 유용한 정보를 가진 모든 사람에게 열려 있습니다. 요청 시 Signal과 같은 보안 채널을 마련해 드립니다. 여러 제보가 있을 경우, 보상금은 정보의 유용성, 손실 및 복구 금액 , 기타 요소를 고려하여 피해자들과 협의하여 분배됩니다.

별도로, BTCPay 서버 재단은 스패로우 월렛 개발자 크레이그 로에게 0.21 BTC, 그리고 결함을 책임감 있게 공개한 비트코인 ​​레드팀에게 0.21 BTC를 기부합니다. 로는 이 문제를 발견하고 비공개로 보고하여 개발자들이 세부 정보가 공개되기 전에 수정 사항을 준비할 시간을 벌어주었습니다.

영향을 받는 사용자를 위한 다음 단계

아직 신고하지 않은 피해 사용자께서는 온체인 주소와 거래 내역을 프로젝트 보안 이메일 주소로 보내주시기 바랍니다. 또한, 해당 지역 당국에 신고하고 도난 자금이 나타날 수 있는 거래소나 서비스에 연락할 것을 권장합니다. 개별 신고는 더욱 명확한 증거를 확보하고 자금 동결 가능성을 높이는 데 도움이 됩니다.

BTCPay Server는 거래소 보안팀, 블록체인 분석 회사 및 법 집행 기관과 협력하고 있다고 밝혔습니다. 향후 프로젝트는 새로운 기능 개발보다는 보안 패치 및 시스템 강화에 우선순위를 둘 것이며, 여유 자금은 결제 서버에 연결된 핫월렛보다는 콜드 스토리지에 보관할 것을 권장했습니다.

blackfocus
함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.