هشدار امنیتی: ابزار پرداخت بیتکوین BTCPay نیاز به بروزرسانی فوری دارد
BTCPay Server اعلام کرد که مهاجمان از یک آسیبپذیری بحرانی بهرهبرداری کرده و مبالغی از کاربران نسخههای قبل از 2.4.2 را به سرقت بردهاند. بنابراین، از اپراتورها خواسته شده است که فوراً به روزرسانی کنند.
جزئیات آسیبپذیری
این پردازشگر پرداخت خود میزبان بیتکوین نسخه 2.4.2 را منتشر کرد تا این آسیبپذیری را برطرف کند. مشکل اصلی اجازه میدهد که یک مهاجم از راه دور بدون احراز هویت به فایلهای اعتبار macaroons برای LND دسترسی پیدا کند.
دولتهایی که باید اقدامات لازم را انجام دهند
اعتبارات دزدیده شده میتواند کنترل کامل یک نود LND را به مهاجم بدهد. از آن نقطه، مهاجم میتواند مبالغ را مستقیماً از نود خارج کند.
تیم BTCPay اعلام کرد: “ما تأیید کردهایم که مهاجمان از این آسیبپذیری سوءاستفاده کردهاند. کاربران تحت تأثیر قرار گرفته و مبالغ دزدیده شده است.”
راهنمای اپراتورهای BTCPay Server
این خطر به طور خاص به استقرارهای استفاده کننده از LND مربوط میشود. دیگر تنظیمات Lightning و کاربران غیر Lightning با آسیبپذیری خاصی مواجه نیستند، اما پروژه هنوز هم از آنها خواسته تا بهروزرسانی کنند.
کیف پولهای زنجیرهای و داغ BTCPay Server خود تحت تأثیر قرار نگرفتهاند.
نحوه بروزرسانی
اپراتورهایی که از LND استفاده میکنند باید به نسخه 2.4.2 و LND 0.21.1 از طریق داشبورد نگهداری بروز شوند. این بهروزرسانی به طور خودکار macaroons را بازتولید میکند.
کاربرانی که قادر به پچ فوری نیستند، باید سرورهای خود را به صورت آفلاین درآورند.
نظارت بر فعالیت نود LND
پروژه همچنین به کاربران LND توصیه کرد که فعالیت نود خود را برای بررسی همتایان غیرمعمول، بستهای غیرمنتظره و پرداختهایی که خود نکردهاند، مرور کنند.
ضربه دوم به نگهداری خودکار بیتکوین
این افشاگری پس از یک حادثه بزرگ امنیتی دیگر رخ میدهد. Galaxy Research روز جمعه تأیید کرد که 1,719 بیتکوین، معادل حدود 111 میلیون دلار، از کاربران Coldcard ربوده شده است.
این شرکت انتظار دارد که کل خسارات به بیش از 130 میلیون دلار برسد.
نتیجهگیری
هیچکدام از این دو حادثه بر پروتکل بیتکوین تأثیر نگذاشت، بلکه ضعفهای موجود در ابزارهای اطراف آن را نمایان کرد. کاربران باید تمام اقدامات لازم را برای بهروزرسانی و حفاظت از داراییهای خود انجام دهند.




