BTCPay Server، جو دنیا بھر میں ہزاروں بٹ کوائن مرچنٹس کے استعمال کیا جانے والا اوپن سورس ادائیگی پروسیسر ہے، نے 7 اگست کو ایک فوری سیکورٹی ایلرٹ جاری کیا، جس کے بعد حملہ آوروں نے ایک اہم کمزوری کا فائدہ اٹھا کر منسلک لائٹننگ نوڈس سے فنڈز خالی کر دیے۔ یہ خامی نے لائٹننگ نوڈ کے اعتمادی تفصیلات تک غیر مجاز رسائی فراہم کی، اور کم از کم دو مشہور بٹ کوائن کمیونٹی کے افراد نے تصدیق کی کہ ان کے نوڈس رات بھر میں خالی ہو گئے۔
فاؤنڈیشن، جو ہارڈویئر والٹس کی ایک مقبول لائن کے پیچھے ہے، اور ہوڈلوناٹ، جو بٹ کوائن پبلیکیشن سیٹیل 21 چلاتے ہیں، دونوں نے اعلان کیا کہ ان کے لائٹننگ چینلز فورس کلوز ہو گئے اور ان کے فنڈز خالی کر دیے گئے۔ ان کے متعلقہ ہاٹ والٹس متاثر نہیں ہوئے، جس سے حملہ کا ویکٹر BTCPay Server کے طریقہ کار میں لائٹننگ نوڈ توثیق کے کسی خاص پہلو تک محدود ہو جاتا ہے۔
کیا غلط ہوا
خرابی کا مرکز لائٹننگ نوڈ کے ایسے کریڈنشلز پر تھا جنہیں میکارون کہا جاتا ہے، جو API کیوں کی طرح کام کرتے ہیں جو لائٹننگ نوڈ پر ایکشنز کرنے کی اجازت دیتے ہیں۔ مسئلہ یہ تھا کہ یہ کریڈنشلز صارفین کے ذریعہ پچھلے سافٹ ویئر اپ ڈیٹس لگانے کے باوجود بھی برقرار رہتے تھے۔ جن آپریٹرز نے اپنے BTCPay Server انسٹالیشنز کو اچھی طرح اپ ڈیٹ کیا تھا، وہ بھی متاثر رہے کیونکہ پرانے میکارونز درست رہے اور انہیں مینوئل طور پر کریڈنشل ریفرش کرنے کی ضرورت تھی۔
BTCPay Server نے ایلرٹ کے ایک ہی دن ورژن 2.4.2 جاری کیا، اور اپنے NBXplorer بیک اینڈ کو ورژن 2.6.10 تک اپ گریڈ کرنے کی ہدایت دی۔ پروجیکٹ نے تمام آپریٹرز کو فوری طور پر اپ گریڈ کرنے یا اپنے سرورز کو مکمل طور پر بند کرنے کی ہدایت دی تاکہ مزید نقصان سے بچا جا سکے۔
قابل ذکر بات یہ ہے کہ یہ کمزوری پہلے سے موجود ایک تصدیق کی خرابی سے الگ تھی جسے BTCPay Server نے صرف کچھ دن پہلے ہی درست کر لیا تھا۔
خود میزبانی کا تناقض
فاؤنڈیشن ہارڈ ویئر والٹس بناتی ہے، جو صرف اپنے بٹ کوائن پر صارفین کے زیادہ سے زیادہ کنٹرول فراہم کرنے کے لیے ڈیزائن کیے گئے ڈیوائسز ہیں۔ اس کا ثبوت ہے کہ جب انہیں BTCPay Server کے ایک ایکسپلوٹ سے ناواقف پایا گیا، تو خود میزبانی شدہ اسٹیک کے ہر لیئر پر ہوا سے بھی بہتر سیکورٹی برقرار رکھنا کتنا مشکل ہے۔
حملہ اسی دوران بھی آیا جب بٹ کوائن انفراسٹرکچر کے لیے عام طور پر زیادہ نگرانی کا دور چل رہا تھا۔ ایک حالیہ کولڈکارڈ فارم ویئر کی خامی نے ہارڈ ویئر والٹ کی حفاظت کو تفصیل سے جانچا، اور بٹ کوائن ریڈ ٹیم نے بٹ کوائن کے اہم ٹولز کی AI سہولت سے آڈٹ کی ہے۔ اس بات کہ یہ BTCPay کی کمزوری آڈٹ کرنے والوں کے ذریعے پکڑی جانے سے پہلے ہی استعمال کی جا رہی تھی، اس بات کے بارے میں سوالات اٹھاتی ہے کہ موجودہ حفاظتی جانچ کا عمل حملے کے سطح کے ساتھ کتنی اچھی طرح مطابقت رکھ رہا ہے۔
فیل آؤٹ اور دیکھنے کے لیے کیا
بی ٹی پے سرور اور بٹ کوائن ریڈ ٹیم دونوں نے ظاہر کیا ہے کہ اس ایکسپلوٹ کے تفصیلی ٹیکنیکل تجزیے آنے والے دنوں میں شائع کیے جائیں گے۔
اس استعمال کے مخصوص مکینیکزم، سافٹ ویئر اپڈیٹس کے بعد بھی بچ جانے والے کریڈنشلز، ایک ایسی کمزوری کی قسم کی طرف اشارہ کرتے ہیں جسے نظر انداز کرنا آسان ہوتا ہے۔ جب اصلاح کے لیے ایک اضافی دستی قدم درکار ہو جو فوراً واضح نہ ہو، تو "اپڈیٹڈ" اور "محفوظ" کے درمیان فرق حملہ آوروں کے لیے شکار کا میدان بن جاتا ہے۔
جس مرچنٹس نے ابھی تک BTCPay Server کے پرانے ورژن استعمال کر رکھے ہیں اور ان میں Lightning سکھایا گیا ہے، انہیں صورتحال کو فوری طور پر اہم سمجھنا چاہیے۔ اگر فوری اپڈیٹ ممکن نہ ہو تو پروجیکٹ کی سفارش کہ سرورز بند کر دیے جائیں، اوپن سورس مینٹینرز کے لیے غیر معمولی طور پر سیدھا اور واضح ہے۔

