أكد خادم BTCPay أن المهاجمين استغلوا ثغرة خطيرة لسرقة الأموال من المستخدمين الذين يشغلون أي إصدار قبل 2,4,2 وناشد المشغلين بتحديث البرنامج فوراً.
أطلق معالج مدفوعات بيتكوين ذاتي الاستضافة الإصدار 2,4,2 لسد هذه الثغرة. سمحت المشكلة لمهاجم عن بُعد غير موثّق بالحصول على ملفات الاعتماد .macaroon لخدمة LND، وهي تطبيق شائع لشبكة البرق.
ما يجب على مستخدمي خادم BTCPay فعله
قد تسلم بيانات الاعتماد المسروقة للمهاجم السيطرة الكاملة على عقدة LND. ومن هناك، يمكن للمهاجم نقل الأموال مباشرة من العقدة.
قال فريق العمل أنهم أكدوا أن المهاجمين استغلوا هذه الثغرة. تأثر المستخدمون وسُرقت الأموال. لم ينشر الفريق بعد التفاصيل الفنية لأن المشغلين لا يزالون بحاجة إلى وقت للتحديث.
تابعنا عبر X للحصول على أحدث الأخبار أولاً بأول
ينطبق الخطر تحديداً على النظم التي تستخدم LND. لا يواجه المستخدمون الذين يعملون على إعدادات شبكة البرق الأخرى أو الذين لا يستخدمون البرق أي خطر على بيانات الاعتماد، مع ذلك ناشد المشروع هؤلاء أيضاً بالتحديث. تبقى محافظ BTCPay Server المتصلة بالسلسلة والمحافظ الساخنة دون تأثر.
ينبغي على المشغلين الذين يستخدمون LND تحديث النظام إلى الإصدار 2,4,2 وLND 0,21,1 من خلال لوحة الصيانة. يحدث التحديث إعادة إنشاء تلقائية لملفات macaroons. أُبلغ من لا يستطيعون التحديث فوراً بضرورة فصل خوادمهم عن الخدمة.
نصح المشروع كذلك مستخدمي LND بمراجعة نشاط العقدة بحثاً عن أقران غير مألوفين، إغلاقات للقنوات غير متوقعة، ومدفوعات لم يقوموا بها.
ضربة ثانية لأمان بيتكوين الذاتي
جاء هذا الكشف بعد حادثة أمنية كبرى أخرى. أكدت جالاكسي ريسيرش يوم الجمعة أنه تم حتى الآن سرقة 1 719 عملة بيتكوين (btc) بقيمة تقريبية 111 مليون دولار من مستخدمي كولدكارد. وتتوقع الشركة أن تتجاوز الخسائر الإجمالية 130 مليون دولار عند التحقق من كل الحالات المعلقة.
لم تؤثر أي من الحادثتين على بروتوكول بيتكوين نفسه. بل كشفتا عن نقاط ضعف في الأدوات البُنى حوله.
اشترك في قناتنا على يوتيوب لمتابعة آراء وتحليلات الخبراء من القادة والصحفيين









