BTCPay Server đã phát hành bản vá khẩn cấp cho lỗ hổng nghiêm trọng đang bị khai thác, có thể khiến người dùng bị mất tiền thông qua cơ chế xác thực của Greenfield API.
Lỗ hổng nằm ở lớp ứng dụng của BTCPay Server, không ảnh hưởng đến giao thức, quy tắc đồng thuận hay mật mã của Bitcoin. Tuy nhiên, các thương nhân và đơn vị tự vận hành hệ thống cần cập nhật phần mềm để giảm rủi ro truy cập trái phép vào tài khoản.
- Lỗ hổng có thể vượt qua xác thực hai yếu tố TOTP qua Greenfield API Basic Authentication.
- BTCPay Server đã phát hành phiên bản 2.4.2 và khuyến nghị cập nhật NBXplorer lên 2.6.10.
- Sự cố không tác động đến giao thức Bitcoin nhưng có thể gây thiệt hại cho đơn vị vận hành bị xâm nhập.
Lỗ hổng Greenfield API có thể vượt qua TOTP
Lỗ hổng của BTCPay Server cho phép kẻ tấn công vượt qua lớp xác thực hai yếu tố TOTP khi truy cập Greenfield API bằng Basic Authentication.
Pull request #7491 trên GitHub cho biết cơ chế xác thực đã kiểm tra việc tài khoản có đăng ký thông tin xác thực FIDO2 hợp lệ hay không, thay vì kiểm tra xác thực hai yếu tố có thực sự được bật hay không.
Vì vậy, tài khoản dùng ứng dụng xác thực TOTP có thể truy cập API chỉ bằng email và thông tin đăng nhập. Lỗ hổng này có thể bị khai thác để truy cập trái phép vào tài khoản vận hành, từ đó tạo ra nguy cơ thất thoát tiền dù blockchain Bitcoin vẫn hoạt động bình thường.
Bản vá BTCPay Server 2.4.2 xử lý lỗ hổng xác thực
BTCPay Server thông báo trên X đã triển khai bản cập nhật khẩn cấp để xử lý lỗ hổng đang bị khai thác.
Phiên bản 2.4.2, được phát hành ngày 7 tháng 8, vá lỗi xác thực này. BTCPay Server cũng khuyến nghị các đơn vị tích hợp cập nhật NBXplorer lên phiên bản 2.6.10.
Bản vá thay đổi quy trình kiểm tra để xác định xác thực hai yếu tố có đang được kích hoạt hay không. BTCPay Server khuyến nghị dùng khóa API Greenfield thay cho Basic Authentication, vì quyền truy cập của khóa API có thể được giới hạn cụ thể hơn.
Do BTCPay Server là phần mềm tự lưu trữ, đơn vị vận hành cần tự thực hiện cập nhật thay vì chờ một nhà cung cấp trung tâm triển khai bản vá.
Bitcoin phản ứng hạn chế vì giao thức không bị ảnh hưởng
Sự cố BTCPay Server chưa tác động trực tiếp đến định giá chung của Bitcoin vì lỗ hổng không nằm trong giao thức Bitcoin mà thuộc hạ tầng thanh toán xung quanh nó.
Tại thời điểm được đề cập, Bitcoin được giao dịch quanh 64.889 USD, tăng 0,82% trong ngày. Vốn hóa khoảng 1,3 nghìn tỷ USD tăng 0,79%, trong khi khối lượng giao dịch 24 giờ tăng 20,98%.
BTCPay Server kết nối mạng Bitcoin với hoạt động lập hóa đơn, nhận thanh toán và quản lý ví của doanh nghiệp. Cơ chế vận hành của BTCPay Server cho thấy việc xâm nhập tài khoản quản trị có thể gây tổn thất thực tế cho thương nhân, dù giao thức Bitcoin không gặp sự cố.
Rủi ro nằm ở các lớp hạ tầng thanh toán
Ví, API, bộ xử lý thanh toán và hạ tầng Lightning Network đều có thể tạo thêm điểm yếu bảo mật bên ngoài lớp blockchain Bitcoin.
Một nghiên cứu năm 2024 của các nhà nghiên cứu tại Northeastern University và TU Delft đã dùng mô hình hóa chính thức để xác định các vấn đề bảo mật trong giao thức thanh toán Lightning một chặng, bao gồm tấn công “Payout Race”.
Một nghiên cứu khác năm 2026 về tấn công khám phá số dư cho thấy kẻ tấn công có thể suy luận thông tin về số dư kênh Lightning. Biện pháp giảm thiểu được đề xuất làm giảm lượng thông tin thu được tới 62% trong các mô phỏng.
BTCPay Server từng xử lý lỗi rò rỉ thông tin
BTCPay Server từng công bố lỗ hổng nghiêm trọng CVE-2022-32984 vào tháng 1 năm 2023, nhưng bản chất lỗi này khác với sự cố xác thực TOTP hiện tại.
CVE-2022-32984 ảnh hưởng đến các phiên bản 1.3.0, 1.4.0 và 1.5.3, có thể làm lộ thông tin nhạy cảm của cửa hàng qua ứng dụng Point of Sale công khai, bao gồm xpub và thông tin xác thực Lightning liên kết với một node bên ngoài.
BTCPay Server đã khắc phục lỗi cũ từ phiên bản 1.5.4 và trao khoản thưởng 5.000 USD cho nhà nghiên cứu Antoine Poinsot. Trong khi đó, lỗ hổng mới liên quan đến việc bỏ qua TOTP qua Greenfield API.
Quy mô hạ tầng làm tăng yêu cầu bảo mật
Số lượng doanh nghiệp và node Lightning đang hoạt động khiến bảo mật của phần mềm thanh toán trở thành vấn đề thiết thực hơn đối với các đơn vị sử dụng Bitcoin.
Nghiên cứu của River công bố tháng 2 năm 2026 ghi nhận mức sử dụng Bitcoin trung bình của thương nhân tăng 74% trong năm 2025. Mức sử dụng Lightning tăng 300% và khối lượng hàng tháng vượt 1 tỷ USD.
| Chỉ số | Số liệu được ghi nhận |
|---|---|
| Website sử dụng BTCPay Server | 248 website, gồm 74 website đang hoạt động |
| Node Lightning Network | 6.280 node |
| Kênh Lightning | 21.221 kênh |
| Dung lượng Lightning Network | 2.818,49 BTC |
Các số liệu về BTCPay Server không bao gồm những bản cài đặt riêng tư hoặc không thể phát hiện. Quy mô này không đồng nghĩa giao thức Bitcoin bị ảnh hưởng, nhưng cho thấy hạ tầng bổ trợ cần được vận hành với tiêu chuẩn bảo mật chặt chẽ.
Tổng kết
Lỗ hổng BTCPay Server là rủi ro ở lớp ứng dụng thanh toán, không phải lỗi của Bitcoin. Việc cập nhật lên phiên bản 2.4.2, nâng cấp NBXplorer nếu cần và rà soát hoạt động truy cập là các bước cần thiết để giảm nguy cơ đối với đơn vị tự vận hành hệ thống.



