BTCPay Serverは、認証されていないリモート攻撃者がLNDの資格情報ファイルにアクセスできるようにする重大な脆弱性を修正するため、バージョン2.4.2をリリースしました。この問題は、加盟店のLightningウォレットを流出させるために悪用されました。
よくある質問
ここでは、BTCPay Serverの重要なLND脆弱性に対するパッチに関するよくある質問を、自然でユーザーフレンドリーな口調でまとめたリストを示します。
一般的な背景
Q BTCPay ServerがLNDの重大なバグに対するパッチをリリースしたと聞きました。LNDとは何ですか?
A LNDは、BTCPay ServerのLightning Network部分を実行するソフトウェアです。支払いチャネルとLightningウォレットの資金を管理します。これは、即時かつ低手数料のBitcoin支払いを送受信できるようにするエンジンと考えてください。
Q 脆弱性とは具体的に何でしたか?
A これはLNDの重大なセキュリティ上の欠陥で、悪意のある攻撃者があなたのノードを騙して、Lightningウォレットの資金へのアクセスを許可するトランザクションに署名させ、実質的に残高を流出させることができるものでした。これはトランザクションの展性攻撃の一種です。
Q まだ更新していない場合、私のお金は危険にさらされていますか?
A はい、潜在的に危険です。影響を受けるバージョンのLNDを実行していて、ノードがオンラインの場合、Lightningの資金が危険にさらされる可能性があります。ウォレットを保護するために、直ちにパッチ適用済みのバージョンに更新してください。
Q これはBTCPay ServerのオンチェーンBitcoinウォレットに影響しますか?
A いいえ。この脆弱性はLightning Networkウォレットに固有のものです。通常のオンチェーンBitcoinウォレットは、この特定のバグの影響を受けませんが、すべてを最新の状態に保つことは常に良い習慣です。
技術的・実践的な質問
Q BTCPay Serverを使用しています。影響を受けているかどうかはどうすればわかりますか?
A パッチ適用済みのリリースより古いバージョンのLNDを使用している場合、影響を受けています。確認する最も簡単な方法は、BTCPay Serverの管理パネルを確認するか、サーバーのターミナルで「lnd version」を実行することです。0.17.5より古い場合は、更新が必要です。
Q 更新する必要があるLNDの正確なバージョンは何ですか?
A LND v0.17.5またはそれ以降の新しいバージョンに更新する必要があります。この特定のリリースには、重大な脆弱性に対する修正が含まれています。
Q 私はあまり技術に詳しくありません。BTCPay Serverをどのように更新すればよいですか?