پردازشگر پرداخت رمزارزی خودمیزبان درباره یک آسیبپذیری بحرانی که بهطور فعال توسط عوامل تهدید مورد سوءاستفاده قرار میگرفت هشدار داد و برای جلوگیری از از دست رفتن سرمایهها، بهروزرسانی یا خاموش کردن سرویس را توصیه کرد. BTCPay Server گزارش داد که «تیم قرمز بیتکوین» این آسیبپذیری را پیدا کرده و افشا کرده است.
نودهای لایتنینگ بیتکوین تحت تأثیر قرار گرفتند؛ BTCPay از اصلاح اضطراری ۲.۴.۲ خبر داد

نکات کلیدی
- BTCPay Server با سوءاستفاده فعال از یک آسیبپذیری مواجه شد که به مهاجمان اجازه میداد سرمایه کاربران را سرقت کنند.
- توسعهدهندگان از کاربران خواستند برای جلوگیری از زیانهای بیشتر، به نسخه 2.4.2 بهروزرسانی کنند یا سرورها را خاموش کنند.
- پس از هک Coldcard، چندین نود تخلیه شدند؛ رخدادی که به نظر میرسد یک حمله هدفمند باشد.
BTCPay Server پس از آسیبپذیری بحرانی ارتقا را توصیه میکند
اکوسیستم بیتکوین با حمله دیگری به یک سرویس زیرساخت خودمیزبان مواجه است پس از سوءاستفاده اخیر از Coldcard که بنا بر Galaxy Research، منجر به سرقت موجودی بیش از ۱,۷۰۰ بیتکوین شد.
BTCPay Server، یک پردازشگر پرداخت رمزارزی متنباز و خودمیزبان، اعلام کرده است که با حملهای در جریان از سوی عوامل تهدید ناشناس مواجه است که کدبیس آن را تحت تأثیر قرار داده است.
تیم BTCPay Server در شبکههای اجتماعی تأکید کرد که «یک آسیبپذیری بحرانی در BTCPay Server بهطور فعال در حال سوءاستفاده است که میتواند به از دست رفتن سرمایهها منجر شود.»
این آسیبپذیری توسط «تیم قرمز بیتکوین» افشا شد؛ یک گروه امنیتی داوطلبانه که پس از هک Coldcard تاکنون هزاران آسیبپذیری را در صدها پروژه متنباز پیدا کرده است.
«لطفاً BTCPayServer خود را با رفتن به Admin Dashboard -> Server -> Maintenance -> Update به نسخه 2.4.2 بهروزرسانی کنید و رشته نسخه 2.4.2 را در پایین صفحه (footer) تأیید کنید. اگر نمیتوانید فوراً بهروزرسانی کنید، BTCPay Server خود را خاموش کنید تا از دسترسی غیرمجاز جلوگیری شود تا زمانی که بتوانید بهروزرسانی کنید.» BTCPay Server توصیه کرد.
علاوه بر این، پروژه از کاربران خواست macaroons و macaroons.db، دو فایل اصلی سرور را تازهسازی کنند؛ رشتههای احراز هویت را نوسازی کنند و اگر سرمایهها روی یک کیف پول گرم که با استفاده از BTCPay ایجاد شده ذخیره شده است، وجوه را جابهجا کنند.
در حالی که ارقام مربوط به این سوءاستفاده منتشر نشده است، دستکم دو مورد شناختهشده وجود دارد که در آنها وجوه جارو (swept) شدهاند. زک هربرت، همبنیانگذار و مدیرعامل Foundation، سازندگان دستگاه Passport Prime، گزارش داد که نود آنها شبانه تخلیه شده است.
Hodlonaut همچنین دریافت که وجوه نود لایتنینگ Citadel 21 تخلیه شده است، با این توضیح که به دلیل اقدامات احتیاطی مرتبط با احتمال فعالسازی BIP-110 مقدار زیادی وجه در آن نگهداری نمیشد.
او تأکید کرد که این حمله هدفمند به نظر میرسد و «درست به قلب» لایه اجتماعی بیتکوین نشانه رفته است. «Coldcard و BTCPayserver. اینها ابزارهای علاقهمندان/حرفهایهای سرسخت هستند که توسط کسانی استفاده میشوند که با بیتکوین زندگی میکنند و برایش خون دل میخورند. این حسِ تصادفی بودن نمیدهد.» او نتیجهگیری کرد.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












