Nach Coldcard und Boltz sorgt nun der BTCPay-Server für die nächste Sicherheitswarnung im Bitcoin-Ökosystem. Betreiber öffentlich erreichbarer Instanzen sollten ihre Systeme dringend aktualisieren oder herunterfahren.

Innerhalb weniger Tage wird das Bitcoin-Ökosystem vom nächsten größeren Sicherheitsvorfall erschüttert. Nach der schwerwiegenden Schwachstelle bei der Hardware-Wallet Coldcard und den Angriffen auf den Swap-Anbieter Boltz gibt es nun auch eine Warnung rund um den bekannten BTCPay-Server.

Betreiber einer eigenen BTCPay-Server-Instanz sollten deshalb aktuell besonders vorsichtig sein.

BTCPay-Server warnt Nutzer

BTCPay-Server ist eine Open-Source-Software, mit der Händler Bitcoin-Zahlungen selbstständig und ohne zentralen Zahlungsdienstleister abwickeln können. BTCPay ist eine der meistbenutzten Lösungen für das Akzeptieren von Bitcoin-Zahlungen, und gerade weil viele Instanzen öffentlich über das Internet erreichbar sind, können Sicherheitslücken hier ein erhebliches Risiko darstellen.

Aktuell gibt es eine Warnung von den Entwicklern von BTCPay, dass Betreiber ihre BTCPay-Server-Installation dringend aktualisieren beziehungsweise eine nicht aktualisierte Instanz vorerst herunterfahren sollten.

Es gibt eine kritische Sicherheitslücke, die aktiv bei dem BTCPay-Server ausgenutzt wird und zum Verlust von Geldern führen kann.

Bitte aktualisieren Sie Ihren BTCPay-Server auf 2.4.2, indem Sie zum Admin-Dashboard -> Server -> Wartung -> Update gehen und die Versionszeichenkette 2.4.2 im Footer überprüfen.

Falls Sie nicht sofort aktualisieren können, schalten Sie Ihren BTCPay-Server aus, um unbefugten Zugriff zu verhindern, bis Sie aktualisieren können.

Zu den technischen Details der Schwachstelle sind bislang nur begrenzte Informationen öffentlich. Aus den Release-Notes geht jedoch hervor, dass Version 2.4.2 unter anderem eine Umgehung der TOTP-Zwei-Faktor-Authentifizierung über die Greenfield Basic Authentication behebt. 

BTCPay-Server bestätigt zudem ausdrücklich, dass die kritische Schwachstelle bereits aktiv ausgenutzt wird.

Aktualisieren oder Server vorerst abschalten

Wer selbst einen BTCPay Server betreibt, sollte umgehend auf Version 2.4.2 aktualisieren.

Kann ein Betreiber nicht sicherstellen, dass seine öffentlich erreichbare Instanz auf einem sicheren Stand ist, ist die konservativste Vorgehensweise, den Server vorübergehend vom Netz zu nehmen und herunterzufahren.

Insbesondere bei Systemen, die direkt mit Bitcoin- oder Lightning-Wallets verbunden sind, sollte diese Warnung ernst genommen werden.

Bereits der dritte große Sicherheitsvorfall

Besonders auffällig ist, dass die Warnung in eine Serie größerer Sicherheitsprobleme im Bitcoin-Ökosystem fällt.

Vor kurzem wurde eine schwerwiegende Schwachstelle bei Coldcard bekannt. Angreifer konnten dabei offenbar die unzureichende Zufälligkeit bei der Generierung bestimmter Wallet-Seeds ausnutzen. Inzwischen werden die dadurch entstandenen Schäden auf weit über 100 Millionen US-Dollar beziffert.

Kurz darauf stellte der Swap-Dienst Boltz seine Dienste aufgrund wiederholter Angriffe ein. Nun folgt mit dem BTCPay-Server innerhalb kürzester Zeit der dritte große Sicherheitsvorfall beziehungsweise eine entsprechende Sicherheitswarnung.

Die Vorfälle betreffen unterschiedliche Systeme und ein Zusammenhang ist bislang nicht belegt. Sie zeigen jedoch eindrücklich, dass im KI-Zeitalter auch etablierte Bitcoin-Infrastruktur nicht automatisch vor Softwarefehlern und neuen Angriffsmethoden geschützt ist.

Google

Blocktrainer bei Google bevorzugt anzeigen

Lege blocktrainer.de in deinem Google-Konto als bevorzugte Quelle fest - dann erscheinen unsere Artikel in den Google-Nachrichten weiter oben. Freiwillig und jederzeit widerrufbar.

Als bevorzugte Quelle festlegen
Timo

Über den Autor: Timo

Timo Volkov bietet Workshops und Beratungen rund um Bitcoin und Privatsphäre an. Er ist Autor des Buches „Das Privacy Handbuch“ und beschäftigt sich insbesondere mit den technischen Bitcoin-Themen.

Kommentare aus unserem Forum