
Het is een zware week voor Bitcoin. Dit keer hebben hackers een ernstig beveiligingslek uitgebuit in software die wordt gebruikt voor betalingen via het Lightning Network.
De aanvallers maakten vrijdag misbruik van een kwetsbaarheid in BTCPay Server, software waarmee onder meer webwinkels en bedrijven betalingen in Bitcoin kunnen ontvangen. Via het lek konden zij toegang krijgen tot bepaalde Lightning-nodes en de aanwezige Bitcoin wegsluizen.
BTCPay bevestigt dat er daadwerkelijk BTC is gestolen. Hoeveel slachtoffers zijn getroffen en hoeveel Bitcoin in totaal is buitgemaakt, is nog niet bekend. Gebruikers van de kwetsbare software worden dringend opgeroepen om direct te updaten naar versie 2.4.2 of hun server tijdelijk offline te halen.
Zo konden hackers Bitcoin stelen
Het beveiligingslek zit bij installaties van BTCPay Server die gebruikmaken van LND, populaire software voor het beheren van een node op het Lightning Network.
Via Lightning kunnen gebruikers Bitcoin sneller en goedkoper versturen. Bedrijven gebruiken BTCPay Server bijvoorbeeld om zulke Bitcoin-betalingen rechtstreeks van klanten te ontvangen.
De kwetsbaarheid gaf aanvallers toegang tot zogenoemde macaroon-bestanden. Die kun je het beste zien als digitale toegangssleutels voor een Lightning-node. Normaal gesproken bepalen deze bestanden wie toegang krijgt en welke handelingen mogen worden uitgevoerd.
Hackers konden deze bestanden door het lek bemachtigen zonder eerst in te loggen. Met de gestolen toegangssleutels konden ze vervolgens controle krijgen over getroffen LND-nodes en de aanwezige Bitcoin wegsluizen.
Niet alle Bitcoin binnen BTCPay loopt gevaar. Gewone hotwallets die rechtstreeks in BTCPay zijn aangemaakt, worden volgens het project niet door deze kwetsbaarheid getroffen. Bitcoin die in de wallet van een getroffen LND-node staat, kan wel worden gestolen.
Eerste bedrijven melden gestolen Bitcoin
Inmiddels hebben de eerste slachtoffers zich gemeld. Een daarvan is Foundation, een fabrikant van hardwarewallets. Volgens topman Zach Herbert wisten hackers ’s nachts de Lightning-node van het bedrijf leeg te halen. Daarbij sloten ze de Lightning-kanalen en maakten ze de aanwezige Bitcoin over.
De gewone Bitcoin-hotwallet van Foundation binnen BTCPay bleef buiten schot. Dat bevestigt dat de aanval specifiek gericht was op de kwetsbare LND-installatie.
Ook Bitcoin-publicatie Citadel21 werd getroffen. Aanvallers haalden ook daar de Lightning-node leeg, al stond er volgens de organisatie op dat moment slechts een klein bedrag op.
Hoe groot de totale schade is, blijft voorlopig onduidelijk. BTCPay heeft nog niet bekendgemaakt hoeveel gebruikers slachtoffer zijn geworden of hoeveel Bitcoin in totaal is gestolen.
Lek was al ontdekt voordat hackers toesloegen
Opvallend is dat het beveiligingslek al bij BTCPay was gemeld voordat duidelijk werd dat hackers er actief misbruik van maakten.
De kwetsbaarheid werd ontdekt door leden van Bitcoin Red Team. Deze groep ontwikkelaars zet AI-modellen in om op grote schaal te zoeken naar beveiligingsproblemen in Bitcoin-gerelateerde software. Alleen deze week meldde de groep al duizenden mogelijke kwetsbaarheden bij honderden projecten.
Toch kwamen de aanvallers op tijd om de kwetsbaarheid daadwerkelijk uit te buiten. Op het moment dat BTCPay gebruikers publiekelijk waarschuwde, werden kwetsbare servers al aangevallen en was er Bitcoin gestolen.
De volledige technische details worden daarom voorlopig niet openbaar gemaakt. BTCPay wil beheerders eerst de kans geven om hun systemen te updaten en beveiligen. De komende dagen volgt een uitgebreider verslag, waarin waarschijnlijk ook meer duidelijkheid komt over de omvang en gevolgen van de aanval.
Het bericht Opnieuw raak bij Bitcoin: hackers halen Lightning-nodes leeg verscheen eerst op Newsbit.

