ارائه توسط
Security

نودهای لایتنینگ بیت‌کوین تحت تأثیر قرار گرفتند؛ BTCPay از اصلاح اضطراری ۲.۴.۲ خبر داد

پردازشگر پرداخت رمزارزی خودمیزبان درباره یک آسیب‌پذیری بحرانی که به‌طور فعال توسط عوامل تهدید مورد سوءاستفاده قرار می‌گرفت هشدار داد و برای جلوگیری از از دست رفتن سرمایه‌ها، به‌روزرسانی یا خاموش کردن سرویس را توصیه کرد. BTCPay Server گزارش داد که «تیم قرمز بیت‌کوین» این آسیب‌پذیری را پیدا کرده و افشا کرده است.

نویسنده
اشتراک
نودهای لایتنینگ بیت‌کوین تحت تأثیر قرار گرفتند؛ BTCPay از اصلاح اضطراری ۲.۴.۲ خبر داد

نکات کلیدی

  • BTCPay Server با سوءاستفاده فعال از یک آسیب‌پذیری مواجه شد که به مهاجمان اجازه می‌داد سرمایه کاربران را سرقت کنند.
  • توسعه‌دهندگان از کاربران خواستند برای جلوگیری از زیان‌های بیشتر، به نسخه 2.4.2 به‌روزرسانی کنند یا سرورها را خاموش کنند.
  • پس از هک Coldcard، چندین نود تخلیه شدند؛ رخدادی که به نظر می‌رسد یک حمله هدفمند باشد.

BTCPay Server پس از آسیب‌پذیری بحرانی ارتقا را توصیه می‌کند

اکوسیستم بیت‌کوین با حمله دیگری به یک سرویس زیرساخت خودمیزبان مواجه است پس از سوءاستفاده اخیر از Coldcard که بنا بر Galaxy Research، منجر به سرقت موجودی بیش از ۱,۷۰۰ بیت‌کوین شد.

BTCPay Server، یک پردازشگر پرداخت رمزارزی متن‌باز و خودمیزبان، اعلام کرده است که با حمله‌ای در جریان از سوی عوامل تهدید ناشناس مواجه است که کدبیس آن را تحت تأثیر قرار داده است.

تیم BTCPay Server در شبکه‌های اجتماعی تأکید کرد که «یک آسیب‌پذیری بحرانی در BTCPay Server به‌طور فعال در حال سوءاستفاده است که می‌تواند به از دست رفتن سرمایه‌ها منجر شود.»

این آسیب‌پذیری توسط «تیم قرمز بیت‌کوین» افشا شد؛ یک گروه امنیتی داوطلبانه که پس از هک Coldcard تاکنون هزاران آسیب‌پذیری را در صدها پروژه متن‌باز پیدا کرده است.

«لطفاً BTCPayServer خود را با رفتن به Admin Dashboard -> Server -> Maintenance -> Update به نسخه 2.4.2 به‌روزرسانی کنید و رشته نسخه 2.4.2 را در پایین صفحه (footer) تأیید کنید. اگر نمی‌توانید فوراً به‌روزرسانی کنید، BTCPay Server خود را خاموش کنید تا از دسترسی غیرمجاز جلوگیری شود تا زمانی که بتوانید به‌روزرسانی کنید.» BTCPay Server توصیه کرد.

علاوه بر این، پروژه از کاربران خواست macaroons و macaroons.db، دو فایل اصلی سرور را تازه‌سازی کنند؛ رشته‌های احراز هویت را نوسازی کنند و اگر سرمایه‌ها روی یک کیف پول گرم که با استفاده از BTCPay ایجاد شده ذخیره شده است، وجوه را جابه‌جا کنند.

در حالی که ارقام مربوط به این سوءاستفاده منتشر نشده است، دست‌کم دو مورد شناخته‌شده وجود دارد که در آن‌ها وجوه جارو (swept) شده‌اند. زک هربرت، هم‌بنیان‌گذار و مدیرعامل Foundation، سازندگان دستگاه Passport Prime، گزارش داد که نود آن‌ها شبانه تخلیه شده است.

Hodlonaut همچنین دریافت که وجوه نود لایتنینگ Citadel 21 تخلیه شده است، با این توضیح که به دلیل اقدامات احتیاطی مرتبط با احتمال فعال‌سازی BIP-110 مقدار زیادی وجه در آن نگهداری نمی‌شد.

او تأکید کرد که این حمله هدفمند به نظر می‌رسد و «درست به قلب» لایه اجتماعی بیت‌کوین نشانه رفته است. «Coldcard و BTCPayserver. این‌ها ابزارهای علاقه‌مندان/حرفه‌ای‌های سرسخت هستند که توسط کسانی استفاده می‌شوند که با بیت‌کوین زندگی می‌کنند و برایش خون دل می‌خورند. این حسِ تصادفی بودن نمی‌دهد.» او نتیجه‌گیری کرد.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان