BTCPay Kembali Dibidik Serangan, Pengguna Lightning Network Diminta Perkuat Keamanan

BTCPay Kembali Dibidik Serangan, Pengguna Lightning Network Diminta Perkuat Keamanan

BTCPay kembali menghadapi aktivitas serangan terhadap server yang menjalankan Bitcoin Lightning Network. Pengguna diminta segera memperbarui sistem dan memastikan akses LND tidak terbuka untuk publik.

BTCPay Server kembali menjadi sasaran aktivitas mencurigakan. Sistem otomatis terpantau menyasar server BTCPay yang operatornya secara manual membuka kembali akses eksternal ke LND (Lightning Network Daemon).

Aktivitas tersebut muncul setelah BTCPay sebelumnya menonaktifkan akses eksternal ke LND dalam konfigurasi standar Docker. Langkah itu dilakukan menyusul kerentanan kritis yang pada Agustus lalu dimanfaatkan penyerang untuk mendapatkan kredensial LND dan menguras dompet merchant.

Menurut BTCPay, metode serangan terbaru berbeda dengan kerentanan yang dieksploitasi pada Agustus. Namun, celah tersebut berpotensi memberikan penyerang akses terhadap kredensial yang dapat digunakan untuk mengendalikan node LND.

Serangan Menargetkan LND Setelah Node Restart

BTCPay menjelaskan, celah terbaru berkaitan dengan periode singkat setelah LND melakukan restart ketika dompet masih dalam kondisi terkunci.

Dalam kondisi tersebut, metode tertentu untuk mengubah password tidak membutuhkan macaroon, yaitu kredensial yang biasanya digunakan LND untuk mengotorisasi tindakan administratif.

Risiko menjadi lebih besar pada dompet LND BTCPay versi lama yang masih menggunakan password default bersama.

Jika penyerang berhasil mengakses antarmuka pada waktu yang tepat sebelum proses unlock internal BTCPay berjalan, mereka berpotensi memasukkan password tersebut lebih dulu, menggantinya, kemudian meminta administrator macaroon.

Macaroon administrator dapat memberikan kendali terhadap node LND.

Meski demikian, BTCPay belum melaporkan adanya pengambilalihan node yang berhasil melalui aktivitas terbaru tersebut. Proyek ini juga belum mengaitkan bot yang melakukan pemindaian dengan kelompok penyerang di balik pencurian pada Agustus.

BTCPay Memperketat Keamanan Setelah Pencurian Bitcoin

Aktivitas terbaru menambah tekanan keamanan yang dihadapi BTCPay dalam beberapa waktu terakhir.

Pada 7 Agustus, BTCPay mengungkap bahwa penyerang telah mengeksploitasi kerentanan yang berdampak pada seluruh versi sebelum BTCPay Server 2.4.2.

Kerentanan tersebut memungkinkan penyerang tanpa autentikasi mendapatkan file macaroon LND. Kredensial tersebut kemudian dapat digunakan untuk memindahkan dana.

BTCPay menyatakan dompet on-chain standar tidak terdampak oleh kerentanan tersebut.

Beberapa hari setelah kejadian, proyek BTCPay bersama para pendukungnya menawarkan hadiah sebesar 10 persen dari bitcoin yang berhasil dipulihkan, dengan batas maksimal 3 BTC. Pada saat itu, nilainya sekitar US$190.000.

BTCPay juga bekerja sama dengan bursa kripto, perusahaan analitik blockchain, dan aparat penegak hukum untuk melacak dana yang dicuri.

BTCPay Server 2.4.4 Membawa Perbaikan Keamanan

BTCPay merilis versi 2.4.4 pada 7 September untuk mengatasi kondisi yang dapat dimanfaatkan dalam jalur serangan terbaru.

Pada versi tersebut, dompet LND baru menggunakan password acak yang unik. Sementara itu, instalasi lama yang masih menggunakan kredensial bersama akan dimigrasikan dan password-nya diganti.

Reverse proxy standar BTCPay juga kini memblokir metode pengaturan dan pembukaan dompet yang tidak terautentikasi. Perubahan tersebut dirancang untuk menutup celah yang muncul selama proses restart ketika menggunakan jalur jaringan publik yang dikelola BTCPay.

Namun, perlindungan tersebut tidak otomatis berlaku bagi administrator yang mengatur infrastrukturnya sendiri.

Operator yang menggunakan reverse proxy pribadi atau membuka akses LND secara langsung ke internet masih dapat melewati perlindungan bawaan BTCPay.

Pengguna Diminta Menutup Akses LND yang Dibuka Manual

BTCPay meminta administrator segera memasang BTCPay Server 2.4.4 dan menghapus rute LND yang sebelumnya dibuka secara manual.

Perubahan kontrol rute yang digabungkan pada 11 September juga menyediakan opsi yang didukung untuk akses jarak jauh, sementara antarmuka LND dan Core Lightning tetap dinonaktifkan secara default.

Dengan demikian, instalasi BTCPay dengan konfigurasi khusus menjadi perhatian utama saat ini.

Operator yang menggunakan konfigurasi tersebut disarankan mengaudit aturan reverse proxy dan memindahkan koneksi jarak jauh ke mekanisme kontrol yang dikelola BTCPay.

Langkah tersebut penting dilakukan karena sistem otomatis masih terus memindai server yang dapat dijangkau dari internet untuk mencari node LND yang terbuka.