Crypto Prices

BTCPay Server varoittaa aktiivisesta hyökkäyksestä, joka voi tyhjentää varat

7 elokuun, 2026

BTCPay Serverin kriittinen haavoittuvuus

BTCPay Server on kehottanut käyttäjiään päivittämään ohjelmistonsa versioon 2.4.2 välittömästi, sillä on havaittu, että hyökkääjät hyödyntävät aktiivisesti kriittistä haavoittuvuutta, joka voi johtaa varojen varastamiseen. BTCPay Server antoi varoituksen virallisella X-tilillään 7. elokuuta, kuvaten haavoittuvuutta kriittiseksi ja todeten, että sen onnistunut hyödyntäminen voi johtaa varojen menetykseen.

Päivitysohjeet

Projekti ohjeisti palvelinadministraattoreita avaamaan Admin Dashboardin ja siirtymään kohtaan Server, Maintenance and Update. Käyttäjien tulisi varmistaa, että palvelimen alatunnisteessa näkyvä versio on 2.4.2.

”BTCPay Serverissä on kriittinen haavoittuvuus, jota hyödynnetään aktiivisesti, ja se voi johtaa varojen menetykseen,” projekti totesi.

Käyttäjille, jotka eivät voi suorittaa päivitystä heti, on annettu ohjeet sammuttaa BTCPay Server, kunnes korjattu versio voidaan asentaa. Tämä toimenpide on tarkoitettu estämään lisäoikeudettoman pääsyn palvelimiin, jotka saattavat olla edelleen alttiina.

Haavoittuvuuden laajuus

BTCPay Server ei ole tunnistanut, mitkä aiemmat versiot ovat haavoittuvia, eikä se ole paljastanut, miten hyökkääjät pääsevät käsiksi, kuinka monta palvelinta on vaarantunut tai onko mitään menetyksiä vahvistettu. BTCPay Server on avoimen lähdekoodin maksuprosessori, joka mahdollistaa kauppiaiden hyväksyä Bitcoin- ja Lightning Network -maksuja infrastruktuurin kautta, jota he hallitsevat.

Toisin kuin säilytysmaksualustat, operaattorit ovat vastuussa omien asennustensa ylläpidosta ja suojaamisesta. Tämä rakenne vähentää riippuvuutta keskitetystä maksupalveluntarjoajasta, mutta asettaa vastuun ohjelmistopäivityksistä yksittäisten kauppiaiden ja palvelinadministraattoreiden harteille.

Suositukset ja varotoimet

Vaarantunut asennus voi altistaa maksutoiminnot tai muut herkät palvelintoiminnot haavoittuvuuden laajuudesta riippuen. Projektin suositus sulkea järjestelmät osoittaa uhan kiireellisyyden. Operaattoreiden ei tulisi jättää vaikuttavaa palvelinta verkkoon odottaessaan sopivaa huoltokautta, sillä BTCPay Server on vahvistanut, että hyödyntäminen on jo käynnissä.

Käyttäjien tulisi hankkia päivitys palvelimen virallisen huolto- käyttöliittymän kautta ja varmistaa, että versio on 2.4.2. Projekti ei ole neuvonut käyttäjiä luottamaan kolmansien osapuolten latauksiin tai epävirallisiin korjauksiin.

Liittyvät tapaukset ja turvallisuuskatselmukset

Tämä ilmoitus seuraa toista äskettäistä tapausta, joka liittyy Bitcoin-maksuinfrastruktuuriin. Kuten crypto.news raportoi, Zeus Wallet otti infrastruktuurinsa offline-tilaan kyberhyökkäyksen jälkeen ja aloitti järjestelmiensä tarkastamisen ennen palveluiden palauttamista. Zeus ilmoitti, että asiakkaidensa varoja ei menetetty tai asetettu vaaraan, ja että sen tutkimus ei ollut tunnistanut haavoittuvuutta Lightning-solmusoftassa.

Tällä hetkellä ei ole todisteita, jotka viittaisivat siihen, että Zeus-tapaus ja BTCPay Serverin haavoittuvuus olisivat yhteydessä toisiinsa. Turvallisuuskatselmukset ovat laajentuneet Bitcoin-ekosysteemissä äskettäisten hyökkäysten jälkeen. Crypto.news raportoi 6. elokuuta, että vapaaehtoinen Bitcoin Red Team oli löytänyt 4 962 mahdollista ongelmaa tarkastellessaan 390 Bitcoin-aiheista projektia. Ryhmä luokitteli 720 näistä havainnoista korkeaksi tai kriittiseksi vakavuudeksi.

BTCPay Serverin operaattoreiden tulisi käsitellä päivitystä hätätilanteen turvallisuustoimenpiteenä sen sijaan, että se olisi rutiininomainen ohjelmistopäivitys. Palvelimien tulisi pysyä offline-tilassa, jos administraattorit eivät voi vahvistaa, että versio 2.4.2 on asennettu. Kauppiaiden on myös syytä tarkastella palvelintoimintaa merkkejä oikeudettomasta pääsystä varten.

Kuitenkin BTCPay Server ei ole vielä julkaissut vaarantumisen indikaattoreita tai teknisiä yksityiskohtia, joita operaattorit voisivat käyttää määrittääkseen, onko heidän järjestelmiään kohdistettu. Lisätietoja saattaa seurata, kun lisää käyttäjiä on asentanut korjauksen ja julkinen ilmoitus ei enää lisää riskiä korjaamattomille palvelimille. Siihen asti projektin ohjeet pysyvät rajattuina mutta suoria: päivitä versioon 2.4.2 tai sammuta palvelin.

Uusimmat käyttäjältä Blog

Trezor-käyttäjä menetti elämänsä säästöt Google-phishing-mainoksen kautta

Kryptovaluuttojen käyttäjän menetykset phishing-hyökkäyksessä Kryptovaluuttojen käyttäjä, joka tunnetaan nimellä David, väittää menettäneensä elämänsä säästöt sen jälkeen, kun Trezoria esittävä sponsoroitu Google-hakutulos ohjasi hänet phishing-verkkosivustolle. David kertoi 7. elokuuta, että hän menetti säästönsä

Bitcoinin Telegram-tilit kohteena Pohjois-Korean hakkerien toimesta

Bitcoin-käyttäjien varoitukset sosiaalisesta manipuloinnista Bitcoin-käyttäjät saavat jälleen varoituksia aktiivisesta sosiaalisen manipuloinnin kampanjasta, jossa kaapataan luotettavia Telegram-tilejä ja ohjataan kryptovaluutta-alan ammattilaisia vale-Zoom- tai Microsoft Teams -kokouksiin. Lightning News nosti hälytyksen esiin 7. elokuuta