BTCPay Server membatasi akses jarak jauh ke Lightning node setelah penyerang mengeksploitasi kerentanan kritis untuk mencuri berkas kredensial dan menguras dana dari node-node yang terhubung, menurut Cointelegraph. Perusahaan hardware wallet Foundation dan media Bitcoin Citadel21 sama-sama mengonfirmasi bahwa Lightning node mereka terdampak, meski total dana yang dicuri dan jumlah pasti operator yang terkena masih belum diketahui.
Sebagai respons, BTCPay merilis versi 2.4.2, yang memasang LND 0.21.1 dan secara otomatis meregenerasi kredensial macaroon pada instalasi standar. Sebagai langkah sementara, proyek ini untuk sementara membatasi akses Lightning jarak jauh melalui domain BTCPay Server dan alamat onion Tor pada deployment Docker, yang juga memblokir koneksi wallet eksternal seperti Zeus hingga pembatasan ini dicabut.
Apa Sebenarnya yang Dikendalikan Macaroon
Kerentanan ini memungkinkan penyerang jarak jauh yang tidak terautentikasi memperoleh berkas kredensial .macaroon yang digunakan LND, implementasi Lightning Network yang paling banyak dipakai. Macaroon berfungsi mirip API key: siapa pun yang memegangnya bisa memerintahkan node untuk membuka atau menutup payment channel dan memindahkan dana di dalamnya. Mendapatkan satu macaroon secara efektif memberi penyerang kendali penuh jarak jauh atas saldo Lightning node tersebut.
Korban Sudah Diketahui, Skalanya Belum
CEO Foundation Zach Herbert mengatakan Lightning node perusahaannya dikuras semalam, meski ia menegaskan hot wallet perusahaan tidak terdampak — hanya channel Lightning yang dipaksa ditutup dan disapu bersih. Citadel21, media Bitcoin yang dikelola sosok pseudonim hodlonaut, melaporkan hasil serupa pada node mereka sendiri. Belum ada pihak yang mengungkap angka kerugian dalam dolar, dan BTCPay belum menyebutkan berapa total operator yang terdampak, membuat skala pencurian yang sebenarnya masih menjadi pertanyaan terbuka.
Baca juga: Fork BIP-110 Macet di Dua Blok, Jarak ke Chain Utama Bitcoin Tembus 88
Patch Ini Tidak Membatalkan Pencurian yang Sudah Terjadi
Memperbarui ke versi 2.4.2 menutup kerentanan terhadap penyerang baru, tapi sama sekali tidak membatalkan kredensial yang sudah dicuri dari server yang sebelumnya terekspos — perbedaan yang ditekankan BTCPay kepada para operator. Proyek ini menyarankan siapa pun yang menjalankan node yang terdampak untuk memeriksa pembayaran tak sah, penutupan channel yang tak terduga, peer yang tidak dikenal, dan selisih saldo, serta merotasi kredensial secara manual jika setup mereka menggunakan jalur akses di luar regenerasi otomatis standar.
Insiden ini menambah daftar panjang periode sulit bagi infrastruktur Bitcoin, dengan operator Lightning self-hosted kini menghadapi pertanyaan soal kebersihan kredensial yang sudah lama akrab bagi siapa pun yang menjalankan hot wallet exchange atau custodial — pengingat bahwa self-custody memindahkan beban keamanan, bukan menghilangkannya.