머니노트 머니노트
코인에 대한 최신 정보를 제공합니다. (Stay informed with the latest news, insights, and updates from the cryptocurrency market)

BTCPay, 노드 자원 고갈 보고 후 원격 Lightning 액세스 제한

julyamy 읽는 시간 약 7분
image 29

BTCPay 서버는 공격자들이 심각한 취약점을 악용하여 사용자 자격 증명을 탈취하고 자금을 이체한 것으로 알려짐에 따라 비트코인 ​​라이트닝 사용자 보호를 위해 LND를 실행하는 라이트닝 네트워크 노드에 대한 공개 원격 연결을 일시적으로 차단하는 조치를 취했습니다.

해당 프로젝트 측은 라이트닝 결제는 계속 처리될 수 있지만, BTCPay가 원격 접속 경로를 다시 활성화해도 안전하다고 판단할 때까지 Zeus와 같은 외부 지갑은 Docker 기반 배포 환경에서 BTCPay 서버 도메인이나 Tor Onion 주소를 통해 연결할 수 없다고 밝혔습니다.

핵심 요약

  • BTCPay 서버는 자격 증명 오용 가능성을 줄이기 위해 Docker 배포 환경의 LND 노드에 대한 공개 원격 액세스를 일시적으로 제한했습니다.
  • 버전 2.4.2는 LND 0.21.1을 설치하고 표준 BTCPay 설치를 위한 Lightning “마카룬” 자격 증명을 자동으로 재생성합니다.
  • 운영자는 승인되지 않은 결제, 예기치 않은 채널 폐쇄, 낯선 피어, 온체인/라이트닝 잔액 불일치 등과 같은 침해 징후를 주의 깊게 살펴봐야 합니다.
  • BTCPay 외부 경로(예: 사용자 관리형 역방향 프록시, Tor 서비스 또는 포트 포워딩)를 통해 LND를 노출하는 배포 환경에서는 자격 증명을 별도로 교체해야 합니다.

BTCPay가 원격 접속을 제한하는 이유는 무엇일까요?

BTCPay Server on X 팀이 공유한 성명에 따르면, 이번 제한은 외부 지갑이 BTCPay의 공개 엔드포인트를 통해 영향을 받는 라이트닝 노드에 접근하는 것을 막기 위해 마련되었습니다. 당면한 문제는 라이트닝 프로토콜 자체가 아니라, 공격자가 LND 노드에서 작업을 승인하는 데 필요한 자격 증명을 확보했을 때 원격 접근이 어떻게 악용될 수 있는지에 있습니다.

BTCPay는 이번 변경 사항이 일시적인 조치임을 강조했습니다. 또한 안전성이 확보되는 대로 원격 접속 기능을 다시 제공할 계획이라고 밝혔습니다. 이는 일상적인 결제에 광범위한 지갑 연결성을 활용하는 서비스 제공업체에게 중요한 운영상의 세부 사항입니다.

LND 인증에서 버전 2.4.2의 변경 사항은 무엇입니까?

BTCPay의 해결책은 자격 증명 순환에 중점을 두고 있습니다. 프로젝트의 보안 지침에 따르면 공격자는 적절한 인증 없이 “마카룬” 자격 증명 파일을 획득할 수 있었습니다. 마카룬은 LND가 노드 기능에 대한 접근을 제어하는 ​​데 사용하는 권한 부여 아티팩트입니다. 공격자가 이를 획득하면 LND 노드를 완전히 장악하고 자금을 이체할 수 있게 될 가능성이 있습니다.

BTCPay는 버전 2.4.2에서 LND 버전 0.21.1을 설치하고 표준 BTCPay 설정에서 마카룬 자격 증명을 자동으로 재생성함으로써 해당 문제를 해결했다고 밝혔습니다. 운영자 입장에서는 업데이트 후 손상된 자격 증명이 남아있을 가능성을 줄여준다는 점에서 중요한 변화입니다. 다만, 능동적인 사고 점검의 필요성이 완전히 사라지는 것은 아닙니다.

해당 프로젝트는 운영자들에게 무단 결제, 예기치 않은 채널 폐쇄, 낯선 피어, 기록과 온체인 또는 라이트닝 잔액 간의 불일치와 같은 몇 가지 일반적인 지표를 검토하여 침해 시도가 발생했는지 여부를 확인하도록 권고했습니다.

BTCPay 업데이트 외에 통신 사업자가 취해야 할 조치

BTCPay의 지침은 소프트웨어가 제어하는 ​​부분과 운영자가 구성하는 부분 사이의 중요한 경계를 명확히 합니다. 업데이트를 설치한다고 해서 운영자가 별도로 관리하는 액세스 경로가 자동으로 차단되는 것은 아니라고 설명했습니다. LND 노드가 운영자가 구성한 리버스 프록시, BTCPay를 통하지 않고 실행되는 Tor 서비스 또는 포트 포워딩과 같은 다른 경로를 통해 노출되는 경우, 자격 증명 순환을 별도로 수행해야 할 수 있습니다.

이러한 차이점은 실제 문제 해결 워크플로를 바꾸기 때문에 중요합니다. BTCPay를 업데이트하면 표준 배포 환경에서 자격 증명 수명 주기를 수정할 수 있지만, 독립적으로 접근 가능한 노드를 완벽하게 보호하지 못할 수도 있습니다. 운영자에게 중요한 것은 LND 노드에 접근하는 방법을 파악하고 노드에 접근할 수 있는 모든 곳에서 인증 자료를 순환 관리하는 것입니다.

운영자로부터 보고된 영향

BTCPay의 경고는 이론적인 것이 아닙니다. 최소 두 곳의 통신사가 이번 사건 이후 자신들의 라이트닝 노드에 자금이 고갈되었다고 공개적으로 보고했습니다.

파운데이션 CEO인 잭 허버트는 하드웨어 지갑 회사와 연결된 라이트닝 노드의 자금이 밤새 고갈되었다고 밝혔습니다. 그는 이후 회사의 핫월렛은 영향을 받지 않았으며, 라이트닝 채널은 폐쇄되고 자금은 다른 곳으로 이체되었다고 해명했습니다. 운영사 측은 손실액을 공개하지 않았습니다.

비트코인 전문 매체인 시타델21(Citadel21)도 자사의 라이트닝 노드가 해킹당했다고 보도했지만, 손실 규모는 구체적으로 밝히지 않았습니다.

이러한 보고서는 제한적이지만, 자격 증명 유출이 라이트닝 채널을 통한 직접적인 자금 이동으로 이어질 수 있다는 위험성을 강조합니다. 이는 BTCPay가 공개 원격 액세스를 제한하고 운영자에게 채널 및 피어 활동을 면밀히 확인하도록 요청하는 이유를 뒷받침합니다.

비트코인 사용자에게 미치는 광범위한 보안 영향

BTCPay 사태는 인기 있는 비트코인 ​​제품에 영향을 미치는 광범위한 보안 문제 패턴 속에서 발생했습니다. BTCPay 해킹 사건은 앞서 코인텔레그래프 가 보도한 바와 같이 1억 달러 이상의 손실이 확인된 콜드카드 하드웨어 지갑 결함에 이어 비트코인 ​​관련 도구에 영향을 미치는 최근 취약점 물결의 일부로 설명됩니다 .

다시 말해, 근본적인 비트코인 ​​네트워크 자체가 공격 대상이 아니라, 사용자들이 프로토콜과 상호작용하기 위해 의존하는 주변 시스템, 즉 지갑, 자산 관리 인터페이스, 노드 관리 소프트웨어에서 문제가 발생하는 것입니다.

라이트닝 네트워크 운영자에게 있어 당장 취해야 할 조치는 명확합니다. BTCPay 서버 버전 2.4.2로 업데이트(또는 관련 수정 사항 적용), 마카룬 자격 증명이 예상대로 갱신되는지 확인, 그리고 무단 결제, 예상치 못한 채널 동작, 알 수 없는 피어, 잔액 불일치 등을 적극적으로 감사해야 합니다. BTCPay가 원격 액세스 복원 시점을 검토하는 동안, 운영자는 BTCPay 외부의 자체 노출 경로 구성 방식도 모니터링해야 합니다. 이러한 구성 방식이 위험이 완전히 제거되었는지 여부를 결정할 수 있기 때문입니다.

julyamy

julyamy

함께 보면 좋은 글

댓글 0

첫 댓글을 남겨보세요.

error: Content is protected !!

광고 차단 알림

광고 클릭 제한을 초과하여 광고가 차단되었습니다.

단시간에 반복적인 광고 클릭은 시스템에 의해 감지되며, IP가 수집되어 사이트 관리자가 확인 가능합니다.