ثغرة في BTCPay Server تستنزف أموال عُقد Lightning المرتبطة به

ملخص سوق AI
تم استغلال ثغرة حرجة في خادم BTCPay Server بشكل نشط لاستنزاف الأموال من عقد Lightning المتصلة عبر إساءة استخدام بيانات اعتماد macaroon المحفوظة، مع تأكيد خسائر لدى مشغلين بارزين. تسلط الحادثة الضوء على الهشاشة التشغيلية والأمنية في بنية تجار بيتكوين المستضافة ذاتيًا، وقد تقلل مؤقتًا الثقة في حزم المدفوعات المعتمدة على Lightning. قد تؤدي الإرشادات العاجلة لتحديث الخوادم أو إيقافها إلى تعطيل وقت تشغيل التجار ورفع تصورات مخاطر البنية التحتية على المدى القريب حول بيتكوين.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+0.22%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
أصدر BTCPay Server، معالج المدفوعات مفتوح المصدر الذي يستخدمه آلاف تجّار بيتكوين حول العالم، تنبيهاً أمنياً عاجلاً في 7 أغسطس بعد استغلال مهاجمين لثغرة حرجة أتاحت لهم سحب أموال من عُقد Lightning المتصلة بالخدمة. وبحسب التنبيه، مكّنت الثغرة من الوصول غير المصرّح به إلى بيانات اعتماد عُقد Lightning. وأكّد عضوان بارزان في مجتمع بيتكوين أنّ أرصدة عُقدهما أُفرغت خلال الليل. شركتا Foundation، المطوّرة لسلسلة معروفة من محافظ الأجهزة، وhodlonaut، الذي يدير منشور بيتكوين Citadel21، أفادا بأن قنوات Lightning لديهما فُرض إغلاقها قسراً وتم تحويل الأموال بالكامل. في المقابل، لم تتأثر المحافظ الساخنة المرتبطة بهما، ما يرجّح أن مسار الهجوم مرتبط تحديداً بطريقة تعامل BTCPay Server مع مصادقة عُقد Lightning. تركّزت الثغرة حول بيانات اعتماد تُعرف باسم "macaroons"، وهي أشبه بمفاتيح API تمنح صلاحيات لتنفيذ إجراءات على عقدة Lightning. المشكلة أن هذه البيانات ظلت فعّالة حتى بعد قيام المستخدمين بتطبيق تحديثات برمجية سابقة. وبذلك، بقي مشغّلو الخدمة الذين حدّثوا تثبيت BTCPay Server لديهم عرضة للخطر لأن "macaroons" القديمة استمرت صالحة وتطلب الأمر تجديداً يدوياً لبيانات الاعتماد. وفي يوم التنبيه نفسه، أصدر BTCPay Server الإصدار 2.4.2، مع إرشادات لترقية الواجهة الخلفية NBXplorer إلى الإصدار 2.6.10. وطلب المشروع من جميع المشغّلين التحديث فوراً أو إيقاف الخوادم بالكامل لتفادي خسائر إضافية. وأوضح أيضاً أن هذه الثغرة منفصلة عن خلل مصادقة سابق كان قد جرى إصلاحه قبل أيام قليلة. وتسلّط حادثة Foundation الضوء على مفارقة الاستضافة الذاتية: فالشركة تنتج محافظ أجهزة صُممت لمنح المستخدمين أعلى درجات التحكم في بيتكوين، ومع ذلك باغتها استغلال BTCPay Server، ما يبرز حجم المتطلبات اللازمة للحفاظ على أمن محكم عبر كل طبقات بيئة تشغيل مُستضافة ذاتياً. وتأتي الحادثة في وقت تتزايد فيه التدقيقات على بنية بيتكوين التحتية. فقد أعاد خلل حديث في برمجيات Coldcard الثابتة ملف أمن محافظ الأجهزة إلى الواجهة، كما يجري فريق Bitcoin Red Team عمليات تدقيق مدعومة بالذكاء الاصطناعي لأدوات بيتكوين الحساسة. واستغلال ثغرة BTCPay قبل أن تلتقطها هذه الجهود يثير تساؤلات حول قدرة آليات المراجعة الأمنية الحالية على مواكبة اتساع سطح الهجوم. وأشار كل من BTCPay Server وBitcoin Red Team إلى أن تحليلات تقنية مفصلة للاستغلال ستُنشر خلال الأيام المقبلة. وتوحي طبيعة الثغرة، بقاء بيانات اعتماد فعّالة بعد التحديث، بأنها من الفئات التي يسهل تجاهلها. فعندما يتطلب الإصلاح خطوة يدوية إضافية غير واضحة فوراً، تتحول الفجوة بين "تم التحديث" و"آمن" إلى مساحة مفضلة للمهاجمين. ويُنصح التجّار الذين ما زالوا يشغّلون إصدارات أقدم من BTCPay Server مع تفعيل Lightning بالتعامل مع الوضع على أنه طارئ. كما أن توصية المشروع بإيقاف الخوادم إذا تعذر التحديث الفوري تُعد لهجة صارمة على غير المعتاد من فرق الصيانة في مشاريع مفتوحة المصدر.