BTCPay Server menegaskan bahwa penyerang telah mengeksploitasi celah kritis untuk mencuri dana dari pengguna yang menjalankan versi sebelum 2.4.2 dan mendesak para operator untuk segera melakukan update.
Pemroses pembayaran Bitcoin berbasis self-hosted ini merilis versi 2.4.2 guna menutup celah keamanan tersebut. Masalah ini memungkinkan penyerang jarak jauh tanpa autentikasi untuk memperoleh file kredensial .macaroon dari LND, sebuah implementasi Lightning Network yang umum digunakan.
Yang Harus Dilakukan Pengguna BTCPay Server
Kredensial yang dicuri bisa memberikan penyerang kendali penuh atas node LND. Setelah itu, penyerang dapat langsung memindahkan dana dari node tersebut.
“Kami telah memastikan bahwa penyerang memang mengeksploitasi celah ini. Ada pengguna yang terdampak dan dana dicuri. Kami belum dapat mempublikasikan detail teknis karena para operator masih membutuhkan waktu untuk melakukan update,” ujar tim BTCPay Server.
Ikuti kami di X untuk mendapatkan berita terbaru secara langsung
Risiko ini secara khusus berlaku pada penggunaan LND. Pengguna Lightning lainnya dan pengguna non-Lightning tidak mengalami kebocoran kredensial, meski pihak proyek tetap menyarankan update. Wallet on-chain dan hot BTCPay Server tidak terdampak.
Operator yang memakai LND sebaiknya segera mengupdate ke versi 2.4.2 dan LND 0.21.1 melalui dashboard pemeliharaan. Update ini akan menghasilkan ulang macaroons secara otomatis. Bagi yang tidak dapat melakukan patching segera, disarankan untuk mematikan server mereka.
Pihak proyek juga menyarankan para pengguna LND untuk mengecek aktivitas node terkait koneksi peer yang tidak dikenal, penutupan channel yang tidak terduga, serta pembayaran yang tidak mereka lakukan sendiri.
Pukulan Kedua untuk Self-Custody Bitcoin
Pengumuman ini menyusul insiden keamanan besar sebelumnya. Galaxy Research mengonfirmasi pada hari Jumat bahwa sebanyak 1.719 Bitcoin (BTC), senilai sekitar US$111 juta, telah dicuri dari pengguna Coldcard sejauh ini. Pihak perusahaan memperkirakan total kerugian melebihi US$130 juta setelah kasus yang belum terverifikasi berhasil dikonfirmasi.
Kedua insiden tersebut tidak memengaruhi protokol Bitcoin secara langsung. Keduanya justru menunjukkan kelemahan pada alat atau layanan pendukung ekosistemnya.
Subscribe ke kanal YouTube kami untuk menyimak wawancara, informasi, dan insight dari para pemimpin serta jurnalis terbaik









