Kryptolehti.fi Oppaat
Ladataan markkinadataa…
BTCPayn nginx-asetus avasi Lightning-solmut internetiin

BTCPayn nginx-asetus avasi Lightning-solmut internetiin

8. elokuuta 2026 klo 15.21 Markkinat Lasse Braden
Lue tiivistelmä

Korjaus tehtiin poistamalla kaksi lohkoa tiedostosta Production/nginx.tmpl. Rajapinnat olivat auki ilman tunnistautumista, joten varastettu macaroon-tiedosto riitti solmun haltuunottoon. Version 2.4.2 julkinen muutosloki ei mainitse tästä mitään.

Reikä ei ollut Lightning-ohjelmistossa, vaan siinä, miten BTCPay Server on paketoitu. Projektin vakioasennus julkaisi LND-solmun REST- ja gRPC-rajapinnat suoraan julkiseen internetiin ilman tunnistautumista. Varastettu macaroon-tunnistetiedosto toimi siis sellaisenaan kenen tahansa käsissä, joka sai sen haltuunsa.

Macaroon

Macaroon on LND:n käyttämä tunnistetiedosto, jonka pelkkä hallussapito riittää solmun käyttöön. Se ei ole salasana, vaan valtakirja, joka kantaa mukanaan oikeudet solmun ohjaamiseen. Siksi kopioitu macaroon toimii senkin jälkeen, kun aukko on paikattu, ja tunnisteiden uusiminen ratkaisee enemmän kuin päivittäminen.

BTCPay julkaisi korjatun version 2.4.2 perjantaina kello 15.31 UTC. Julkaisutiedote oli poikkeuksellisen suorasukainen.

– Tämä julkaisu korjaa kriittisen haavoittuvuuden, jota hyödynnetään parhaillaan. Päivitä niin nopeasti kuin suinkin pystyt, projekti kertoo julkaisutiedotteessa.

Palvelin kannattaa sammuttaa kokonaan, jos päivitystä ei ehdi heti tehdä.

Varsinainen korjaus löytyy asennusrepositorion commitista 21ea2e1, jonka aikaleima on 15.11.50 UTC eli parikymmentä minuuttia ennen julkaisua. Sen otsikko kuuluu "Do not expose LND anymore". Muutos poistaa tiedostosta Production/nginx.tmpl kaksi lohkoa.

Toinen ohjasi polut /(lnrpc|routerrpc|verrpc|walletrpc) osoitteeseen grpcs://lnd_bitcoin:10009, toinen polun /lnd-rest/btc/ osoitteeseen http://lnd_bitcoin:8080/. Kumpikaan ei vaatinut tunnistautumista.

Syy ei ole LND:ssä. Vika oli BTCPayn paketoinnissa ja käänteisen välityspalvelimen asetuksissa. Solmuohjelmisto päivitettiin varotoimena versioon 0.21.1-beta kello 19.40, ja macaroonien pakotettu uusiminen lisättiin asennusskripteihin kello 22.11.

Sovelluspuolella tehtiin samana iltapäivänä toinenkin korjaus. Commit 6689cad merkitsi yhdeksän julkista ohjainmetodia [NonAction]-määreellä, koska ASP.NET oli reitittänyt sisäisiä apufunktioita julkisiksi rajapinnoiksi.

Ketä tämä koskee

Vaarassa ovat vain ne, jotka ylläpitävät omaa BTCPay Serveriä LND-taustajärjestelmällä. Käytännössä kauppiaat ja itse solmunsa pystyttäneet. Lightningilla kauppiaalle maksanut asiakas ei ole vaarassa, koska hänen avaimiaan tai tunnisteitaan ei ollut missään vaiheessa mukana.

Muut Lightning-toteutukset CLN ja Eclair eivät ole haavoittuvia.

Yksi rajaus kannattaa lukea tarkasti. BTCPayn tavalliset on-chain-lompakot eivät joutuneet tunnistehaavoittuvuuden kohteeksi, mutta LND:n oman on-chain-lompakon varat joutuivat, koska se lompakko on osa vaarantunutta solmua.

Mitä ylläpitäjän pitää tehdä

BTCPayn oma ohjeistus on viisikohtainen. Päivitä versioon 2.4.2, sillä kaikki sitä vanhemmat versiot ovat haavoittuvia, myös 2.4.2:n julkaisukandidaatit. Jos päivitys ei onnistu nyt, sammuta palvelin.

Luo macaroonit ja macaroon.db uudelleen, sillä paikkaus yksin ei mitätöi jo varastettuja tunnisteita. Vaihda Lightning-taustajärjestelmän yhteysmerkkijonot. Siirrä varat pois BTCPayn luomista kuumista on-chain-lompakoista, ennen kuin lompakot tehdään uusiksi.

Julkinen muutosloki kertoo tästä kaikesta hyvin vähän. Version 2.4.2 muutoslokissa kiitetään kehittäjiä @brunoerg ja @benthecarman ja kuvataan aivan toinen vika.

Greenfield-rajapinnan Basic-tunnistautumisella pystyi ohittamaan kaksivaiheisen tunnistautumisen. Korjaus yhdistettiin koodikantaan jo 4. elokuuta, ja sen hyödyntäminen vaatii kelvollisen sähköpostin ja salasanan.

Hyödynnetty aukko ei vaatinut kumpaakaan. CVE-tunnusta tai GHSA-tiedotetta ei ole tätä artikkelia kirjoitettaessa julkaistu, ja BTCPayn oma tiedotesivu on tyhjä.

Projekti ei ole kertonut, kuinka paljon bitcoineja vietiin tai kuinka moni solmu joutui kohteeksi. CoinDesk-sivuston toimittaja Shaurya Malwa kertoo, että uhrien joukossa ovat laitelompakkovalmistaja Foundation ja bitcoin-verkkolehti Citadel21.

Viikko on ollut bitcoin-ohjelmistoille poikkeuksellisen huono. Coldcardin viallinen laiteohjelmisto loi ennakoitavia siemenlukuja, ja niillä luoduista lompakoista vietiin heinäkuun 30. päivästä alkaen noin 1 596 bitcoinia. Teknistä selvitystä nyt hyödynnetystä aukosta ei ole ainakaan vielä julkaistu, ja BTCPay lupaa sellaisen lähipäivinä.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös