बिटकॉइन भुगतान सेवा BTCPay Server ने शुक्रवार को उपयोगकर्ताओं को चेतावनी दी कि एक गंभीर दुर्बलता का दुरुपयोग किया जा रहा है, जिससे अनधिकृत पहुंच और धन की हानि का खतरा है। प्रोजेक्ट टीम ने उपयोगकर्ताओं को तुरंत अपडेट करने की सलाह दी है; यदि अपडेट करना समय पर संभव नहीं है, तो सर्वर को पहले बंद कर देना चाहिए।
उपयोगकर्ताओं को तुरंत पारित्रों को अपडेट और बदलना चाहिए
BTCPay ने बताया कि उपयोगकर्ताओं को सिस्टम अपडेट के अलावा, macaroons कहलाने वाले प्रमाणीकरण प्रमाणपत्रों को बदलना चाहिए, macaroons.db फ़ाइल को पुनः बनाना चाहिए, और अन्य Lightning Network बैकएंड द्वारा उपयोग किए जाने वाले प्रमाणीकरण स्ट्रिंग्स को अपडेट करना चाहिए।
यदि उपयोगकर्ता ने पहले BTCPay के भीतर ऑन-चेन हॉट वॉलेट बनाया है, तो प्रोजेक्ट टीम सुझाव देती है कि वे जल्द से जल्द उसमें की गई राशि को स्थानांतरित कर दें और एक नया वॉलेट बनाएं। इसका अर्थ है कि जोखिम केवल बैकएंड एक्सेस तक सीमित नहीं है, बल्कि सर्वर द्वारा सीधे प्रबंधित संपत्तियों तक भी फैल सकता है।
- BTCPay Server को तुरंत अपडेट करें
- सर्वर को बंद करें जब तक अपडेट नहीं हो जाता
- मैकारून्स को बदलें और प्रमाणीकरण फ़ाइल को पुनः बनाएं
दुर्बलता का विवरण अभी तक खुलासा नहीं किया गया है
BTCPay ने इस वैधता की खोज का श्रेय Bitcoin Red Team के सदस्यों को दिया, लेकिन वैधता के सिद्धांत का खुलासा नहीं किया, न ही बताया कि हमला कब से शुरू हुआ, कितने सर्वर प्रभावित हुए, या क्या वास्तविक धन की हानि हुई है।
जब दुर्भावनापूर्ण उपयोग अभी भी सक्रिय है, तो प्रोजेक्ट टीम आमतौर पर तकनीकी विवरण को जारी नहीं करती है, ताकि हमले का क्षेत्र और विस्तारित न हो। इस चरण में, उपयोगकर्ताओं के लिए सबसे महत्वपूर्ण बात अलग करना, अपडेट करना और पासवर्ड बदलना है।
हाल के कुछ घटनाओं में AI के सहायता से वल्नरेबिलिटी ढूंढने का उल्लेख किया गया है
BTCPay ने यह नहीं बताया कि इस हमले में AI उपकरणों का उपयोग हुआ या नहीं। हालांकि, हाल के क्रिप्टो सुरक्षा घटनाओं में, AI का उपयोग वल्नरेबिलिटीज की खोज के लिए बढ़ रहा है।
इस साल मई में, सुरक्षा शोधकर्ता टेलर हॉर्नबी ने Anthropic के Claude Opus 4.8 का उपयोग करके चार साल पुरानी Zcash वैल्नरेबिलिटी का पता लगाया; अगस्त में, हार्डवेयर वॉलेट निर्माता Coinkite ने भी बताया कि वे संदेह करते हैं कि हमलावरों ने AI का उपयोग करके एक अरब डॉलर से अधिक के चोरी हुए बिटकॉइन से संबंधित फर्मवेयर दोष का पता लगाया। इसी सप्ताह मंगलवार को, बिटकॉइन एक्सचेंज सेवा Boltz ने भी कई बार वैल्नरेबिलिटी के दुरुपयोग के कारण सेवा निलंबित कर दी और कहा कि AI-सहायता से हमलों की खोज की गति टीम की मरम्मत की गति से तेज है।

