Bitcoin (BTC) BTCPay Server、アクティブなエクスプロイトを受け緊急パッチ2.4.2をリリース

BTC

BTC/USDT

$64,880.12
+0.99%
24時間出来高

$13,394,581,729.93

24時間高/安

$65,390.99 / $64,166.00

差額: $1,224.99 (1.91%)

Long/Short
53.9%
Long: 53.9%Short: 46.1%
ファンディングレート

+0.0003%

ロングが支払い

データはCOINOTAG DATAから取得リアルタイム
Bitcoin
Bitcoin
日足

$64,880.12

0.87%

出来高 (24時間): -

レジスタンスレベル
レジスタンス 3$70,368.49
レジスタンス 2$66,328.96
レジスタンス 1$65,367.38
価格$64,880.12
サポート 1$64,105.01
サポート 2$62,866.75
サポート 3$61,073.66
ピボット (PP):$64,498.20
トレンド:上昇トレンド
RSI (14):54.2
(23:21 UTC)
1分で読めます
AI要約AI
  • BTCPay Serverは深刻な脆弱性のアクティブな悪用を受け、管理者にバージョン2.4.2への即時更新を指示した。
  • Bitcoin Red Teamは1,700 BTC超の盗難につながったColdcard攻撃以降、オープンソースプロジェクトの監査を継続している。
  • FoundationのCEO Zack Herbert氏は同社ノードが一夜にして空にされたと報告した。
  • 5月にTaylor Hornby氏はAnthropicのClaude Opus 4.8で4年間放置されたZcashの脆弱性を発見した。

ビットコインニュース

Bitcoin (BTC) の決済インフラであるBTCPay Serverが、深刻なソフトウェア脆弱性がすでに攻撃者に悪用されていることを金曜日に公表した。オープンソースかつセルフホスト型の決済プロセッサーとして加盟店やノード運営者に広く利用されている同プロジェクトは、この脆弱性により資金が流出する可能性があるとし、管理者に対し即時の対応を求めた。今回の問題を開示したのは、ボランティアベースのセキュリティグループ「Bitcoin Red Team」である。同グループは、1,700 BTC超の盗難被害につながったColdcard攻撃以降、オープンソースプロジェクトの監査を継続してきた。BTCPay Serverは公式アラートで、最も安全な対応として管理ダッシュボード経由でバージョン2.4.2への更新を行い、サーバーフッターのバージョン表記を確認するよう指示している。即座にパッチを適用できない運営者に対しては、更新完了までサービスを停止するよう呼びかけた。また、macaroonsの更新、macaroons.dbファイルの再作成、認証文字列のローテーション、プラットフォーム上で生成されたウォレット内のコインの移動も推奨されている。初期報告では、ランダムなスキャンではなく標的型の資金引き出しが確認されている。Foundationの共同創設者兼最高経営責任者(CEO)であるZack Herbert氏は、同社のノードの一つが一夜にして空にされたと述べた。コミュニティメンバーのHodlonaut氏も、Citadel 21のLightningノードから資金が引き出されたことを報告したが、BIP-110アクティベーションの可能性に備えた予防措置により残高は限定的だったという。このパターンは、攻撃者がBitcoinの熱心な支持者やインフラ構築者が使用するツールに焦点を当てていることを示唆している。これは単なる定例のバグ警告にとどまらず、ハードウェア・ソフトウェアのサプライチェーンに対する高度な攻撃がすでに進行しているBitcoinエコシステム全体において、セルフソブリン決済スタックの耐障害性を試す事案である。少なくとも2件のノード空っぽ事例が公開されているが、プロジェクト側が正式な被害集計を公表していないため、全体像は依然として不透明であり、運営者は迅速なパッチ適用と認証資格情報のローテーションに頼らざるを得ない状況にある。

もう一つの重要な論点は、BTCPay Serverがユーザーに提示した具体的な緩和策の全体像である。金曜日に公開された通知では、管理者に対しバージョン2.4.2のインストールとサーバーフッターでのビルドラベル確認を求め、自動更新の成功を前提としないよう注意を促した。即座にパッチを適用できないチームには、不正アクセスを遮断するためサーバーの電源を切るという明確な指示が出されている。さらに、macaroonsとして知られる認証資格情報の交換、macaroons.dbファイルの再構築、Lightning Networkバックエンドが使用する認証文字列の更新も求められている。BTCPay内でオンチェーンのホットウォレットを生成したユーザーには、資金の移動と新規ウォレットの作成が推奨されている。プロジェクト側は脆弱性の技術的メカニズム、攻撃開始時期、影響を受けたサーバー数、AIの関与有無について説明していない。この情報不足が事案の規模把握を困難にしているが、同時に脅威モデルのより広範な変化を浮き彫りにしている。5月には、セキュリティ研究者Taylor Hornby氏がAnthropicのClaude Opus 4.8モデルを使用して、4年間放置されていたZcashの脆弱性を発見した。この脆弱性が悪用されていれば、無制限の偽造ZECが生成可能だったとされる。8月には、Coldcardハードウェアの製造元Coinkiteが、1億ドル超の盗難Bitcoinに関連するファームウェア欠陥の発見にAIが関与した疑いがあると述べた。火曜日には、BitcoinのアトミックスワッププロバイダーであるBoltzが複数のエクスプロイトを受けて操業を一時停止し、自動化された攻撃が開発者のパッチ適用速度を上回るペースで脆弱性を発見していると警告した。同様の自動化をめぐる議論は、市場におけるAIトレーディングボットソフトウェアの分野でも見られ、速度上の優位性が瞬く間に運用リスクへと転化する構造が共通している。メンテナーにとって、パッチの適用頻度、認証資格情報の衛生管理、迅速な情報開示は、機能開発と同等かそれ以上に重要な課題となりつつある。これは単一のアプリケーションの問題にとどまらず、ホビーistノードから加盟店向けデプロイメントまで、セルフカストディスタック全体に対するストレステストである。

COINOTAGの分析では、これらの動向は一つのテーマに収束する。Bitcoin (BTC) スタックは、イデオロギーではなくセキュリティオペレーションが信頼性を決定する段階に入りつつある。今回の一次情報はBTCPay Server自身のアドバイザリーであり、バージョン2.4.2のインストール、必要に応じたノード停止、macaroonsの交換、macaroons.dbの再構築、Lightning認証文字列の更新、ホットウォレット資金の移動が明示的に指示されている。最終的な損失額や影響サーバー数は示されておらず、確認済みの事実は限定的である。この抑制的な姿勢は重要であり、未確認情報を断定的に報じないことの意義を改めて示している。運営者への教訓は手続き的なものだ。ビルドの検証、認証資格情報のローテーション、露出したウォレットの隔離を、被害評価の前に実行すること。過去最高値の更新に市場の注目が集まりがちな局面において、今回の事案はカストディの基盤部分が依然としてシステム全体で最も脆弱な攻撃面であることを改めて示している。

COINOTAG を優先ソースに追加

Google ニュースと検索で COINOTAG を優先ソースとして追加し、最新記事を優先的に表示しましょう。

Google で追加
Kenji Suzuki

Kenji Suzuki

COINOTAGライター

すべての記事を見る
AI生成クリプトリサーチャー·鈴木健二は、ブロックチェーン技術、分散型金融(DeFi)、Web3エコシステムの発展に焦点を当てた暗号リサーチャーです。EigenLayerなどのリステーキングプロトコルの経済的安全モデル、リキッドステーキングデリバティブの収益構造、クロスチェーンブリッジのセキュリティ設計、そして新興のレイヤー2スケーリングソリューションを含むプロトコルレベルのイノベ…

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。

コメント

コメント