ثغرة في خادم BTCPay تُفرغ أموال عقد Lightning

iconCryptoBriefing
مشاركة
AI summary iconملخص
كشف تقرير أخبار عن ثغرة أمنية في 7 أغسطس أن المهاجمين استغلوا خللًا في BTCPay Server لتفريغ أموال عقد Lightning. تضمن المشكل مكروونات—مُعطيات Lightning—التي ظلت نشطة بعد التحديثات، مما يتطلب تحديثًا يدويًا. وتأكيدًا على الحادثة، أفاد عضوان من مجتمع Bitcoin أن عقدهما تم تفريغهما ليلًا. وأصدر BTCPay Server الإصدار 2.4.2 وحث المستخدمين على التحديث أو إيقاف الخوادم. وتُبرز هذه الحادثة الحاجة إلى تحديثات أخبار على السلسلة لتتبع المخاطر الأمنية في الوقت الفعلي.

أصدر BTCPay Server، وهو معالج دفع مفتوح المصدر يستخدمه آلاف تجار البيتكوين حول العالم، تحذيرًا أمنيًا عاجلًا في 7 أغسطس بعد أن استغل المهاجمون ثغرة حرجة لتفريغ الأموال من عقد Lightning المتصلة. وقد منحت هذه الثغرة وصولًا غير مصرح به إلى بيانات اعتماد عقد Lightning، وتأكد أعضاء بارزون على الأقل في مجتمع البيتكوين أن عقدتهم تم تفريغها خلال الليل.

مؤسسة، الشركة وراء سلسلة شهيرة من المحافظ المادية، وهودلونوت، الذي يدير نشرة بيتكوين Citadel21، أفادتا كلاهما أن قنوات اللانينغ الخاصة بهما أُغلقت قسرًا وتم سحب جميع الأموال. لم تتأثر المحافظ الساخنة المرتبطة بهما، مما يضيّق نطاق الهجوم على شيء محدد يتعلق بكيفية معالجة BTCPay Server لمصادقة عقد اللانينغ.

ما الذي خطأ

ركّزت الثغرة على بيانات اعتماد عقدة Lightning المعروفة باسم macaroons، والتي تعمل كمفاتيح واجهة برمجة التطبيقات تمنح إذنًا لأداء إجراءات على عقدة Lightning. كانت المشكلة أن هذه البيانات الائتمانية ظلت نشطة حتى بعد قيام المستخدمين بتطبيق التحديثات البرمجية السابقة. كان المشغلون الذين قاموا بتحديث تثبيتات BTCPay Server الخاصة بهم بدقة لا يزالون عرضة للخطر لأن macaroons القديمة ظلت صالحة واحتاجت إلى تحديث يدوي للبيانات الائتمانية.

إعلان

أصدر BTCPay Server الإصدار 2.4.2 في نفس يوم التنبيه، إلى جانب إرشادات لتحديث خلفية NBXplorer إلى الإصدار 2.6.10. وأبلغ المشروع جميع المشغلين إما بتحديث أنظمتهم فورًا أو إيقاف خوادمهم بالكامل لمنع مزيد من الخسائر.

جدير بالذكر أن هذه الثغرة كانت منفصلة عن عيب مصادقة سابق قام خادم BTCPay بتصحيحه قبل أيام قليلة فقط.

مفارقة الاستضافة الذاتية

تُبني Foundation محفظات الأجهزة، وهي أجهزة مصممة خصيصًا لمنح المستخدمين أقصى قدر من التحكم في بيتكوين الخاصة بهم. حتى أنهم وُجدوا غير مستعدين لاستغلال خادم BTCPay يُظهر مدى صعوبة الحفاظ على أمان محكم عبر كل طبقة من طبقات التثبيت الذاتي.

كما يأتي الهجوم خلال فترة تزايد الرقابة على بنية Bitcoin بشكل أوسع. فقد وضع عيب حديث في برنامج Coldcard الأمان الخاص بالمحفظات المادية تحت المجهر، كما أن فريق Bitcoin Red Team يجري مراجعات مدعومة بالذكاء الاصطناعي لأدوات Bitcoin الحرجة. حقيقة استغلال ثغرة BTCPay بنشاط قبل أن يتم اكتشافها من قبل جهود المراجعة هذه تثير أسئلة حول مدى فعالية عملية مراجعة الأمن الحالية في مواكبة سطح الهجوم.

الانهيار وما يجب مراقبته

أشار كل من BTCPay Server وفريق البيتكوين الأحمر إلى أن التحليلات التقنية التفصيلية للاستغلال سيتم نشرها في الأيام القادمة.

الآليات المحددة لهذا الاستغلال، والبيانات الائتمانية التي صمدت أمام تحديثات البرنامج، تشير إلى فئة من الثغرات التي يسهل تجاهلها. عندما يتطلب الإصلاح خطوة يدوية إضافية ليست واضحة على الفور، يصبح الفرق بين "محدث" و"آمن" منطقة صيد للمهاجمين.

يجب على التجار الذين لا يزالون يستخدمون إصدارات أقدم من BTCPay Server مع تفعيل Lightning اعتبار الوضع عاجلاً. توصية المشروع بإيقاف الخوادم إذا لم يكن التحديث الفوري ممكنًا غير معتادة في وضوحها بالنسبة للمديرين المفتوحين المصدر.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.