Bản vá khẩn BTCPay hé lộ rủi ro bảo mật người bán Bitcoin

BTCPay Server đã phát hành bản vá khẩn cấp cho lỗ hổng nghiêm trọng đang bị khai thác, có thể khiến người dùng bị mất tiền thông qua cơ chế xác thực của Greenfield API.

Lỗ hổng nằm ở lớp ứng dụng của BTCPay Server, không ảnh hưởng đến giao thức, quy tắc đồng thuận hay mật mã của Bitcoin. Tuy nhiên, các thương nhân và đơn vị tự vận hành hệ thống cần cập nhật phần mềm để giảm rủi ro truy cập trái phép vào tài khoản.

NỘI DUNG CHÍNH
  • Lỗ hổng có thể vượt qua xác thực hai yếu tố TOTP qua Greenfield API Basic Authentication.
  • BTCPay Server đã phát hành phiên bản 2.4.2 và khuyến nghị cập nhật NBXplorer lên 2.6.10.
  • Sự cố không tác động đến giao thức Bitcoin nhưng có thể gây thiệt hại cho đơn vị vận hành bị xâm nhập.

Lỗ hổng Greenfield API có thể vượt qua TOTP

Lỗ hổng của BTCPay Server cho phép kẻ tấn công vượt qua lớp xác thực hai yếu tố TOTP khi truy cập Greenfield API bằng Basic Authentication.

Pull request #7491 trên GitHub cho biết cơ chế xác thực đã kiểm tra việc tài khoản có đăng ký thông tin xác thực FIDO2 hợp lệ hay không, thay vì kiểm tra xác thực hai yếu tố có thực sự được bật hay không.

Vì vậy, tài khoản dùng ứng dụng xác thực TOTP có thể truy cập API chỉ bằng email và thông tin đăng nhập. Lỗ hổng này có thể bị khai thác để truy cập trái phép vào tài khoản vận hành, từ đó tạo ra nguy cơ thất thoát tiền dù blockchain Bitcoin vẫn hoạt động bình thường.

Đọc thêm:  Visa, Mastercard và Ant xây khung tin cậy cho thanh toán AI

Bản vá BTCPay Server 2.4.2 xử lý lỗ hổng xác thực

BTCPay Server thông báo trên X đã triển khai bản cập nhật khẩn cấp để xử lý lỗ hổng đang bị khai thác.

Phiên bản 2.4.2, được phát hành ngày 7 tháng 8, vá lỗi xác thực này. BTCPay Server cũng khuyến nghị các đơn vị tích hợp cập nhật NBXplorer lên phiên bản 2.6.10.

Bản vá thay đổi quy trình kiểm tra để xác định xác thực hai yếu tố có đang được kích hoạt hay không. BTCPay Server khuyến nghị dùng khóa API Greenfield thay cho Basic Authentication, vì quyền truy cập của khóa API có thể được giới hạn cụ thể hơn.

Do BTCPay Server là phần mềm tự lưu trữ, đơn vị vận hành cần tự thực hiện cập nhật thay vì chờ một nhà cung cấp trung tâm triển khai bản vá.

Bitcoin phản ứng hạn chế vì giao thức không bị ảnh hưởng

Sự cố BTCPay Server chưa tác động trực tiếp đến định giá chung của Bitcoin vì lỗ hổng không nằm trong giao thức Bitcoin mà thuộc hạ tầng thanh toán xung quanh nó.

Tại thời điểm được đề cập, Bitcoin được giao dịch quanh 64.889 USD, tăng 0,82% trong ngày. Vốn hóa khoảng 1,3 nghìn tỷ USD tăng 0,79%, trong khi khối lượng giao dịch 24 giờ tăng 20,98%.

BTCPay Server kết nối mạng Bitcoin với hoạt động lập hóa đơn, nhận thanh toán và quản lý ví của doanh nghiệp. Cơ chế vận hành của BTCPay Server cho thấy việc xâm nhập tài khoản quản trị có thể gây tổn thất thực tế cho thương nhân, dù giao thức Bitcoin không gặp sự cố.

Đọc thêm:  BitGo mua mảng giao dịch NYDIG giữa lúc tổ chức hợp nhất dịch vụ crypto

Rủi ro nằm ở các lớp hạ tầng thanh toán

Ví, API, bộ xử lý thanh toán và hạ tầng Lightning Network đều có thể tạo thêm điểm yếu bảo mật bên ngoài lớp blockchain Bitcoin.

Một nghiên cứu năm 2024 của các nhà nghiên cứu tại Northeastern University và TU Delft đã dùng mô hình hóa chính thức để xác định các vấn đề bảo mật trong giao thức thanh toán Lightning một chặng, bao gồm tấn công “Payout Race”.

Một nghiên cứu khác năm 2026 về tấn công khám phá số dư cho thấy kẻ tấn công có thể suy luận thông tin về số dư kênh Lightning. Biện pháp giảm thiểu được đề xuất làm giảm lượng thông tin thu được tới 62% trong các mô phỏng.

BTCPay Server từng xử lý lỗi rò rỉ thông tin

BTCPay Server từng công bố lỗ hổng nghiêm trọng CVE-2022-32984 vào tháng 1 năm 2023, nhưng bản chất lỗi này khác với sự cố xác thực TOTP hiện tại.

CVE-2022-32984 ảnh hưởng đến các phiên bản 1.3.0, 1.4.0 và 1.5.3, có thể làm lộ thông tin nhạy cảm của cửa hàng qua ứng dụng Point of Sale công khai, bao gồm xpub và thông tin xác thực Lightning liên kết với một node bên ngoài.

Đọc thêm:  Fetch.ai và NuNet mất 2 triệu USD vì lộ khóa riêng

BTCPay Server đã khắc phục lỗi cũ từ phiên bản 1.5.4 và trao khoản thưởng 5.000 USD cho nhà nghiên cứu Antoine Poinsot. Trong khi đó, lỗ hổng mới liên quan đến việc bỏ qua TOTP qua Greenfield API.

Quy mô hạ tầng làm tăng yêu cầu bảo mật

Số lượng doanh nghiệp và node Lightning đang hoạt động khiến bảo mật của phần mềm thanh toán trở thành vấn đề thiết thực hơn đối với các đơn vị sử dụng Bitcoin.

Nghiên cứu của River công bố tháng 2 năm 2026 ghi nhận mức sử dụng Bitcoin trung bình của thương nhân tăng 74% trong năm 2025. Mức sử dụng Lightning tăng 300% và khối lượng hàng tháng vượt 1 tỷ USD.

Chỉ sốSố liệu được ghi nhận
Website sử dụng BTCPay Server248 website, gồm 74 website đang hoạt động
Node Lightning Network6.280 node
Kênh Lightning21.221 kênh
Dung lượng Lightning Network2.818,49 BTC

Các số liệu về BTCPay Server không bao gồm những bản cài đặt riêng tư hoặc không thể phát hiện. Quy mô này không đồng nghĩa giao thức Bitcoin bị ảnh hưởng, nhưng cho thấy hạ tầng bổ trợ cần được vận hành với tiêu chuẩn bảo mật chặt chẽ.

Tổng kết

Lỗ hổng BTCPay Server là rủi ro ở lớp ứng dụng thanh toán, không phải lỗi của Bitcoin. Việc cập nhật lên phiên bản 2.4.2, nâng cấp NBXplorer nếu cần và rà soát hoạt động truy cập là các bước cần thiết để giảm nguy cơ đối với đơn vị tự vận hành hệ thống.

BÀI VIẾT LIÊN QUAN

OpenAI mở rộng rà soát tác nhân AI sau tương tác với website chính phủ Mỹ

OpenAI mở rộng rà soát tác nhân AI sau...

OpenAI đang thông báo cho một số cơ quan chính phủ Mỹ và tổ chức khác sau...
Circle và Tether đóng băng 318.000 USD liên quan vụ hack Bitget

Circle và Tether đóng băng 318.000 USD liên quan...

Circle và Tether đã đóng băng khoảng 318.000 USD stablecoin liên quan đến vụ tấn công Bitget,...
CEO Bitget liên hệ vụ hack sàn 351 triệu USD với tin tặc Triều Tiên

CEO Bitget liên hệ vụ hack sàn 351 triệu...

Bitget nghi ngờ nhóm tin tặc có liên hệ với Triều Tiên đứng sau vụ...