پروژه متنباز BTCPay Server پس از سوءاستفاده از یک آسیبپذیری امنیتی که به تخلیه برخی کیفپولهای لایتنینگ متصل به این پلتفرم منجر شد، برای بازیابی داراییهای سرقتشده جایزه تعیین کرده است. این پاداش معادل ۱۰ درصد از وجوه بازیابیشده و حداکثر ۳ بیتکوین، معادل حدود ۱۹۰ هزار دلار، اعلام شده است.
این آسیبپذیری نسخههای قبل از ۲.۴.۲ BTCPay Server را تحت تأثیر قرار داده و به مهاجمان امکان میداده به اعتبارنامه مدیریتی LND دسترسی پیدا کنند. بر اساس گزارشهای منتشرشده، کیفپولهای آنچین BTCPay از این مسیر آسیب ندیدهاند، اما برخی کاربران و فروشندگان دارای کیفپول لایتنینگ، از تخلیه داراییهای خود خبر دادهاند.
جزئیات حمله به BTCPay Server در یک نگاه
| موضوع | جزئیات |
|---|---|
| پلتفرم آسیبدیده | BTCPay Server، پردازشگر پرداخت متنباز و خودمیزبان بیتکوین |
| نوع آسیبپذیری | افشای دسترسی مدیریتی LND در نسخههای آسیبپذیر |
| نسخههای در معرض خطر | نسخههای قبل از ۲.۴.۲، از جمله برخی نسخههای آزمایشی ۲.۴.۲ |
| بخش آسیبدیده | کیفپولها و نودهای لایتنینگ متصل به LND |
| بخش غیرآسیبدیده | کیفپولهای آنچین BTCPay از این مسیر آسیب ندیدهاند |
| اقدام فوری پیشنهادی | بهروزرسانی به نسخه ۲.۴.۲ یا خاموش کردن موقت سرور تا زمان رفع مشکل |
| پاداش بازیابی | ۱۰ درصد از داراییهای بازیابیشده، تا سقف ۳ بیتکوین |
| پاداش پژوهشگران | ۰.۲۱ بیتکوین برای Craig Raw و ۰.۲۱ بیتکوین برای Bitcoin Red Team fund |
۵ پیامد امنیتی و اقتصادی حمله به BTCPay Server
۱. هزینه امنیت برای زیرساختهای رمزارزی بیشتر میشود
تعیین پاداش بازیابی تا سقف ۳ بیتکوین و پرداخت ۰.۴۲ بیتکوین به پژوهشگران امنیتی نشان میدهد پروژههای رمزارزی ناچارند هزینههای بیشتری برای کشف، گزارش و جبران آسیبپذیریها بپردازند. امنیت در اقتصاد بیتکوین یک هزینه جانبی نیست؛ بخشی از مدل عملیاتی است.
۲. مشکل از خود بیتکوین نبود، از زیرساخت پرداخت بود
این حمله به پروتکل بیتکوین مربوط نبود، بلکه به نرمافزار پرداخت و اتصال آن به نودهای لایتنینگ مربوط میشد. همین تفکیک برای تحلیل بازار مهم است، چون ضعف در ابزارهای جانبی الزاماً به معنای ضعف در شبکه اصلی بیتکوین نیست.
۳. کیفپولهای لایتنینگ ریسک عملیاتی بیشتری دارند
پرداختهای لایتنینگ برای سرعت و کارمزد پایین طراحی شدهاند، اما در بسیاری از پیادهسازیها، داراییها در محیطهای آنلاینتر و عملیاتیتر نگهداری میشوند. همین موضوع ریسک حمله، خطای پیکربندی و تخلیه کیفپول را افزایش میدهد.
۴. بهروزرسانی سریع به نسخه ۲.۴.۲ حیاتی است
BTCPay Server از کاربران خواسته نسخه آسیبپذیر را به ۲.۴.۲ ارتقا دهند یا در صورت ناتوانی در بهروزرسانی، سرور را موقتاً خاموش کنند. در حملات فعال، تأخیر در نصب وصله امنیتی میتواند مستقیماً به زیان مالی تبدیل شود.
۵. اعتماد فروشندگان به پرداخت رمزارزی دوباره آزموده شد
برای کسبوکارهایی که از بیتکوین و لایتنینگ برای دریافت پرداخت استفاده میکنند، این حادثه یادآوری میکند که خودمیزبانی به معنای کنترل بیشتر است، اما مسئولیت امنیتی بیشتری هم به همراه دارد. اگر این مسئولیت درست مدیریت نشود، مزیت استقلال میتواند به ریسک عملیاتی تبدیل شود.
آسیبپذیری BTCPay Server دقیقاً چه بود؟
بر اساس گزارشهای منتشرشده، آسیبپذیری در نسخههای قبل از ۲.۴.۲ BTCPay Server باعث میشد مهاجم بدون احراز هویت بتواند به اعتبارنامه مدیریتی LND، موسوم به admin macaroon، دسترسی پیدا کند. این اعتبارنامه در عمل مجوز گستردهای برای کنترل نود لایتنینگ و کیفپولهای متصل فراهم میکند.
پس از دسترسی به این اعتبارنامه، مهاجم میتوانست کیفپولهای لایتنینگ مرتبط را کنترل و داراییهای موجود را تخلیه کند. طبق اعلام پروژه و گزارش رسانهها، این آسیبپذیری کیفپولهای آنچین BTCPay را از همین مسیر تحت تأثیر قرار نداده است.
به همین دلیل، توصیه اصلی به کاربران آسیبپذیر، بهروزرسانی فوری به نسخه ۲.۴.۲، بررسی تراکنشهای مشکوک، بررسی بستهشدن غیرمنتظره کانالهای لایتنینگ و چرخش اعتبارنامهها در تنظیمات سفارشی است.
آیا حمله به BTCPay Server زنگ خطر تازهای برای امنیت رمزارزهاست؟
حمله به BTCPay Server نشان میدهد ریسک اصلی در اکوسیستم رمزارزها همیشه در خود بلاکچین یا پروتکل اصلی نیست. بسیاری از تهدیدها در لایههای جانبی شکل میگیرند؛ کیفپولها، افزونهها، نودهای لایتنینگ، رابطهای مدیریتی و زیرساختهای پرداختی که کسبوکارها هر روز از آن استفاده میکنند.
از منظر اقتصادی، این حادثه میتواند هزینه پذیرش رمزارزها را برای فروشندگان افزایش دهد. کسبوکارهایی که بهدنبال پذیرش بیتکوین هستند، باید علاوه بر مزایای کارمزد پایین و استقلال از واسطهها، هزینههای نگهداری، بهروزرسانی، پشتیبانگیری و ممیزی امنیتی را هم در نظر بگیرند.
با این حال، واکنش جامعه BTCPay نیز مهم است. تعیین پاداش بازیابی، قدردانی از پژوهشگران امنیتی و انتشار نسخه اصلاحشده نشان میدهد مدل متنباز میتواند سریع واکنش نشان دهد؛ اما این واکنش فقط زمانی مؤثر است که کاربران هم بهموقع بهروزرسانی کنند.
کاربران BTCPay Server بعد از این حمله چه کنند؟
۱. نسخه سرور را فوراً بررسی کنند
اگر نسخه BTCPay Server قدیمیتر از ۲.۴.۲ است، سرور در معرض خطر بوده و باید فوراً بهروزرسانی شود.
۲. اگر امکان بهروزرسانی ندارند، سرور را موقتاً خاموش کنند
در حمله فعال، روشن ماندن نسخه آسیبپذیر میتواند ریسک تخلیه داراییها را افزایش دهد. خاموشکردن موقت سرور تا زمان بهروزرسانی، گزینه کمریسکتری است.
۳. تراکنشها و کانالهای لایتنینگ را بررسی کنند
کاربران باید تراکنشهای غیرمجاز، بستهشدن غیرمنتظره کانالها و ارتباط با همتایان ناشناس را بررسی کنند.
۴. اعتبارنامههای LND را در تنظیمات سفارشی بچرخانند
اگر پیکربندی سرور سفارشی است، چرخش macaroonها و بررسی دسترسیهای مدیریتی ضروری است.
۵. داراییهای مازاد را در کیفپول سرد نگه دارند
کیفپولهای عملیاتی و آنلاین فقط باید به اندازه نیاز روزانه یا پرداختی موجودی داشته باشند. نگهداری بلندمدت داراییهای بزرگ در محیط متصل به اینترنت، ریسک حمله را بیشتر میکند.
جمعبندی؛ حمله به BTCPay Server ضعف بیتکوین نبود، هشدار زیرساختی بود
پاداش ۱۹۰ هزار دلاری برای بازیابی بیتکوینهای سرقتشده از BTCPay Server نشان میدهد امنیت زیرساختهای پرداخت رمزارزی به مرحلهای حساس رسیده است. این حادثه به خود پروتکل بیتکوین مربوط نبود، بلکه به آسیبپذیری در نرمافزار پرداخت و دسترسی به اعتبارنامههای مدیریتی LND مربوط میشد.
با افشای این دسترسیها، برخی کیفپولهای لایتنینگ متصل تخلیه شدند، اما گزارشها تأکید دارند کیفپولهای آنچین BTCPay از این مسیر آسیب ندیدهاند. نسخه ۲.۴.۲ برای رفع این مشکل منتشر شده و کاربران باید هرچه سریعتر سرورهای خود را بهروزرسانی کنند.
این رویداد برای فروشندگان و کاربران رمزارز یک پیام روشن دارد: خودمیزبانی و حذف واسطهها مزیت بزرگی است، اما بدون بهروزرسانی، مدیریت کلید، کنترل دسترسی و استفاده از کیفپول سرد، همین استقلال میتواند به ریسک مالی تبدیل شود. ظاهراً حتی آزادی مالی هم بدون تعمیرات دورهای کار نمیکند؛ چه کشف تکاندهندهای برای گونه بشر.
سوالات متداول درباره حمله به BTCPay Server
BTCPay Server چیست؟
BTCPay Server یک پردازشگر پرداخت متنباز و خودمیزبان برای پذیرش بیتکوین است که به فروشندگان اجازه میدهد پرداختهای بیتکوینی را بدون واسطه دریافت کنند.
جایزه بازیابی بیتکوینهای سرقتشده چقدر است؟
پاداش اعلامشده معادل ۱۰ درصد از داراییهای بازیابیشده است و در صورت بازیابی کامل، سقف آن ۳ بیتکوین، حدود ۱۹۰ هزار دلار، خواهد بود.
آیا خود شبکه بیتکوین هک شده است؟
خیر. این حادثه به پروتکل بیتکوین مربوط نبود، بلکه به آسیبپذیری در BTCPay Server و دسترسی به اعتبارنامههای LND مربوط میشد.
کدام بخشها در حمله BTCPay Server آسیب دیدند؟
گزارشها نشان میدهد برخی کیفپولها و نودهای لایتنینگ متصل به LND آسیب دیدهاند، اما کیفپولهای آنچین BTCPay از این مسیر تحت تأثیر قرار نگرفتهاند.
کاربران BTCPay Server چه اقدامی باید انجام دهند؟
کاربران باید نسخه سرور خود را به ۲.۴.۲ بهروزرسانی کنند و در صورت ناتوانی در بهروزرسانی فوری، سرور را موقتاً خاموش نگه دارند.
چرا نگهداری دارایی در کیفپول سرد مهم است؟
کیفپول سرد به اینترنت متصل نیست و برای نگهداری بلندمدت داراییهای بزرگ، ریسک حمله آنلاین را کاهش میدهد. کیفپولهای آنلاین بهتر است فقط برای موجودی عملیاتی استفاده شوند.




نظر شما در مورد این مطلب چیه؟