Terkait topik iniDewan Teknologi Masa Depan & AI

Alat Pembayaran Bitcoin BTCPay Minta Pengguna Segera Update setelah Penyerang Curi Dana

  • Sebuah cacat pada BTCPay Server mengekspos kredensial LND, memungkinkan penyerang mencuri dana pengguna.
  • Versi 2.4.2 memperbaiki bug dan meregenerasi macaroon.
  • Eksploitasi ini terjadi setelah kerugian akibat peretasan Coldcard melebihi US$130 juta.
Promo

BTCPay Server menegaskan bahwa penyerang telah mengeksploitasi celah kritis untuk mencuri dana dari pengguna yang menjalankan versi sebelum 2.4.2 dan mendesak para operator untuk segera melakukan update.

Pemroses pembayaran Bitcoin berbasis self-hosted ini merilis versi 2.4.2 guna menutup celah keamanan tersebut. Masalah ini memungkinkan penyerang jarak jauh tanpa autentikasi untuk memperoleh file kredensial .macaroon dari LND, sebuah implementasi Lightning Network yang umum digunakan.

Yang Harus Dilakukan Pengguna BTCPay Server

Kredensial yang dicuri bisa memberikan penyerang kendali penuh atas node LND. Setelah itu, penyerang dapat langsung memindahkan dana dari node tersebut.

“Kami telah memastikan bahwa penyerang memang mengeksploitasi celah ini. Ada pengguna yang terdampak dan dana dicuri. Kami belum dapat mempublikasikan detail teknis karena para operator masih membutuhkan waktu untuk melakukan update,” ujar tim BTCPay Server.

Disponsori
Disponsori

Ikuti kami di X untuk mendapatkan berita terbaru secara langsung

Risiko ini secara khusus berlaku pada penggunaan LND. Pengguna Lightning lainnya dan pengguna non-Lightning tidak mengalami kebocoran kredensial, meski pihak proyek tetap menyarankan update. Wallet on-chain dan hot BTCPay Server tidak terdampak.

Operator yang memakai LND sebaiknya segera mengupdate ke versi 2.4.2 dan LND 0.21.1 melalui dashboard pemeliharaan. Update ini akan menghasilkan ulang macaroons secara otomatis. Bagi yang tidak dapat melakukan patching segera, disarankan untuk mematikan server mereka.

Pihak proyek juga menyarankan para pengguna LND untuk mengecek aktivitas node terkait koneksi peer yang tidak dikenal, penutupan channel yang tidak terduga, serta pembayaran yang tidak mereka lakukan sendiri.

Pukulan Kedua untuk Self-Custody Bitcoin

Pengumuman ini menyusul insiden keamanan besar sebelumnya. Galaxy Research mengonfirmasi pada hari Jumat bahwa sebanyak 1.719 Bitcoin (BTC), senilai sekitar US$111 juta, telah dicuri dari pengguna Coldcard sejauh ini. Pihak perusahaan memperkirakan total kerugian melebihi US$130 juta setelah kasus yang belum terverifikasi berhasil dikonfirmasi.

Kedua insiden tersebut tidak memengaruhi protokol Bitcoin secara langsung. Keduanya justru menunjukkan kelemahan pada alat atau layanan pendukung ekosistemnya.

Subscribe ke kanal YouTube kami untuk menyimak wawancara, informasi, dan insight dari para pemimpin serta jurnalis terbaik

Penyangkalan

BeInCrypto berkomitmen pada pelaporan yang tidak bias dan transparan. Artikel berita ini bertujuan untuk menyajikan informasi yang akurat dan tepat waktu. Namun, pembaca disarankan untuk memverifikasi fakta secara independen dan berkonsultasi dengan profesional sebelum mengambil keputusan apa pun berdasarkan konten ini. Harap diperhatikan bahwa Syarat dan Ketentuan, Kebijakan Privasi, dan Disclaimer kami telah diperbarui.

Disponsori
Disponsori