أصدر معالج الدفع بالعملات المشفرة الذي يتم استضافته ذاتيًا تحذيرًا بشأن ثغرة أمنية خطيرة كان الجهات الخبيثة تستغلها بشكل نشط، وأوصى بتحديث الخدمة أو إيقاف تشغيلها لتجنب خسارة الأموال. وأفاد «BTCPay Server» أن فريق «Bitcoin Red Team» هو الذي اكتشف هذه الثغرة وكشف عنها.
تعرضت عقد «بيتكوين لايتنينغ» لاضطرابات في الوقت الذي أعلنت فيه «بي تي سي باي» عن إصدار تحديث طارئ 2.4.2

النقاط الرئيسية
- واجهت «BTCPay Server» استغلالًا نشطًا للثغرة الأمنية، مما سمح للمهاجمين بسرقة أموال المستخدمين.
- حث المطورون المستخدمين على التحديث إلى الإصدار 2.4.2 أو إيقاف تشغيل الخوادم لمنع المزيد من الخسائر.
- في أعقاب اختراق Coldcard، تم استنزاف رصيد العديد من العقد في ما يبدو أنه هجوم مستهدف.
BTCPay Server توصي بالترقية بعد اكتشاف ثغرة أمنية خطيرة
يواجه نظام البيتكوين هجوماً آخر على خدمة بنية تحتية ذاتية الاستضافة بعد الاستغلال الأخير لـ Coldcard، الذي أسفر عن سرقة رصيد يزيد عن 1,700 بيتكوين، وفقاً لـ Galaxy Research.
أعلن خادم BTCPay، وهو معالج دفع للعملات المشفرة مفتوح المصدر ومستضاف ذاتيًا، أنه يواجه هجومًا مستمرًا من قبل جهات تهديد مجهولة تؤثر على قاعدة كوده.
على وسائل التواصل الاجتماعي، شدد فريق BTCPay Server على وجود «ثغرة أمنية خطيرة يتم استغلالها بنشاط على BTCPay Server، مما قد يؤدي إلى خسارة الأموال».
تم الكشف عن هذه الثغرة الأمنية من قبل فريق Bitcoin Red Team، وهو مجموعة أمنية تطوعية اكتشفت بالفعل آلاف الثغرات الأمنية عبر مئات المشاريع مفتوحة المصدر بعد اختراق Coldcard.
وأوصى BTCPay Server قائلاً: «يرجى تحديث BTCPay Server إلى الإصدار 2.4.2 بالانتقال إلى لوحة تحكم المسؤول (Admin Dashboard) -> الخادم (Server) -> الصيانة (Maintenance) -> التحديث (Update)، والتحقق من وجود سلسلة الإصدار 2.4.2 في تذييل الصفحة. إذا لم تتمكن من التحديث على الفور، فقم بإيقاف تشغيل BTCPay Server لمنع الوصول غير المصرح به حتى تتمكن من التحديث».
بالإضافة إلى ذلك، حث المشروع المستخدمين على تحديث ملفَي macaroons وmacaroons.db، وهما ملفان أساسيان في الخادم؛ وتحديث سلاسل المصادقة ونقل الأموال إذا كانت مخزنة في محفظة ساخنة تم إنشاؤها باستخدام BTCPay.
ورغم عدم الإعلان عن أرقام تتعلق بهذه الثغرة الأمنية، إلا أن هناك حالتين معروفتين على الأقل تم فيهما سرقة الأموال. أفاد زاك هربرت، المؤسس المشارك والرئيس التنفيذي لشركة Foundation، المطورة لجهاز Passport Prime، بأن أموال العقدة الخاصة بهم قد سُحبت خلال الليل.
كما اكتشف Hodlonaut أن أموال عقدة Citadel 21 Lightning قد تم استنزافها، مع التنويه إلى أنها لم تكن تحتفظ بأموال كثيرة بسبب الاحتياطات المتعلقة بالتفعيل المحتمل لـ BIP-110.
وأكد أن هذا الهجوم بدا مستهدفًا، موجهًا إلى «قلب» الطبقة الاجتماعية للبيتكوين. واختتم قائلاً: «Coldcard وBTCPayserver. هذه أدوات للمتحمسين والمتخصصين، يستخدمها الأشخاص الذين يعيشون ويتنفسون البيتكوين. لا يبدو أن هذا مجرد صدفة».
تمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.

















