Skip to main content

چارسو اقتصاد

در حال دریافت تاریخ...

چارسواقتصاد

رسانه تحلیل و اخبار اقتصاد ایران و جهان

جایزه ۱۹۰ هزار دلاری برای بازیابی بیت‌کوین‌های سرقت‌شده از BTCPay Server

جایزه ۱۹۰ هزار دلاری برای بازیابی بیت‌کوین‌های سرقت‌شده از BTCPay Server

پلتفرم BTCPay Server برای بازیابی بیت‌کوین‌های سرقت‌شده، تا سقف ۱۹۰ هزار دلار پاداش تعیین کرد. آیا این حادثه، زنگ خطری برای امنیت شبکه‌های لایتنینگ و کیف‌پول‌های گرم محسوب می‌شود؟

- اندازه متن +

پروژه متن‌باز BTCPay Server پس از سوءاستفاده از یک آسیب‌پذیری امنیتی که به تخلیه برخی کیف‌پول‌های لایتنینگ متصل به این پلتفرم منجر شد، برای بازیابی دارایی‌های سرقت‌شده جایزه تعیین کرده است. این پاداش معادل ۱۰ درصد از وجوه بازیابی‌شده و حداکثر ۳ بیت‌کوین، معادل حدود ۱۹۰ هزار دلار، اعلام شده است.

این آسیب‌پذیری نسخه‌های قبل از ۲.۴.۲ BTCPay Server را تحت تأثیر قرار داده و به مهاجمان امکان می‌داده به اعتبارنامه مدیریتی LND دسترسی پیدا کنند. بر اساس گزارش‌های منتشرشده، کیف‌پول‌های آن‌چین BTCPay از این مسیر آسیب ندیده‌اند، اما برخی کاربران و فروشندگان دارای کیف‌پول لایتنینگ، از تخلیه دارایی‌های خود خبر داده‌اند.

جزئیات حمله به BTCPay Server در یک نگاه

موضوعجزئیات
پلتفرم آسیب‌دیدهBTCPay Server، پردازشگر پرداخت متن‌باز و خودمیزبان بیت‌کوین
نوع آسیب‌پذیریافشای دسترسی مدیریتی LND در نسخه‌های آسیب‌پذیر
نسخه‌های در معرض خطرنسخه‌های قبل از ۲.۴.۲، از جمله برخی نسخه‌های آزمایشی ۲.۴.۲
بخش آسیب‌دیدهکیف‌پول‌ها و نودهای لایتنینگ متصل به LND
بخش غیرآسیب‌دیدهکیف‌پول‌های آن‌چین BTCPay از این مسیر آسیب ندیده‌اند
اقدام فوری پیشنهادیبه‌روزرسانی به نسخه ۲.۴.۲ یا خاموش کردن موقت سرور تا زمان رفع مشکل
پاداش بازیابی۱۰ درصد از دارایی‌های بازیابی‌شده، تا سقف ۳ بیت‌کوین
پاداش پژوهشگران۰.۲۱ بیت‌کوین برای Craig Raw و ۰.۲۱ بیت‌کوین برای Bitcoin Red Team fund

۵ پیامد امنیتی و اقتصادی حمله به BTCPay Server

  • ۱. هزینه امنیت برای زیرساخت‌های رمزارزی بیشتر می‌شود

    تعیین پاداش بازیابی تا سقف ۳ بیت‌کوین و پرداخت ۰.۴۲ بیت‌کوین به پژوهشگران امنیتی نشان می‌دهد پروژه‌های رمزارزی ناچارند هزینه‌های بیشتری برای کشف، گزارش و جبران آسیب‌پذیری‌ها بپردازند. امنیت در اقتصاد بیت‌کوین یک هزینه جانبی نیست؛ بخشی از مدل عملیاتی است.

  • ۲. مشکل از خود بیت‌کوین نبود، از زیرساخت پرداخت بود

    این حمله به پروتکل بیت‌کوین مربوط نبود، بلکه به نرم‌افزار پرداخت و اتصال آن به نودهای لایتنینگ مربوط می‌شد. همین تفکیک برای تحلیل بازار مهم است، چون ضعف در ابزارهای جانبی الزاماً به معنای ضعف در شبکه اصلی بیت‌کوین نیست.

  • ۳. کیف‌پول‌های لایتنینگ ریسک عملیاتی بیشتری دارند

    پرداخت‌های لایتنینگ برای سرعت و کارمزد پایین طراحی شده‌اند، اما در بسیاری از پیاده‌سازی‌ها، دارایی‌ها در محیط‌های آنلاین‌تر و عملیاتی‌تر نگهداری می‌شوند. همین موضوع ریسک حمله، خطای پیکربندی و تخلیه کیف‌پول را افزایش می‌دهد.

  • ۴. به‌روزرسانی سریع به نسخه ۲.۴.۲ حیاتی است

    BTCPay Server از کاربران خواسته نسخه آسیب‌پذیر را به ۲.۴.۲ ارتقا دهند یا در صورت ناتوانی در به‌روزرسانی، سرور را موقتاً خاموش کنند. در حملات فعال، تأخیر در نصب وصله امنیتی می‌تواند مستقیماً به زیان مالی تبدیل شود.

  • ۵. اعتماد فروشندگان به پرداخت رمزارزی دوباره آزموده شد

    برای کسب‌وکارهایی که از بیت‌کوین و لایتنینگ برای دریافت پرداخت استفاده می‌کنند، این حادثه یادآوری می‌کند که خودمیزبانی به معنای کنترل بیشتر است، اما مسئولیت امنیتی بیشتری هم به همراه دارد. اگر این مسئولیت درست مدیریت نشود، مزیت استقلال می‌تواند به ریسک عملیاتی تبدیل شود.

آسیب‌پذیری BTCPay Server دقیقاً چه بود؟

بر اساس گزارش‌های منتشرشده، آسیب‌پذیری در نسخه‌های قبل از ۲.۴.۲ BTCPay Server باعث می‌شد مهاجم بدون احراز هویت بتواند به اعتبارنامه مدیریتی LND، موسوم به admin macaroon، دسترسی پیدا کند. این اعتبارنامه در عمل مجوز گسترده‌ای برای کنترل نود لایتنینگ و کیف‌پول‌های متصل فراهم می‌کند.

پس از دسترسی به این اعتبارنامه، مهاجم می‌توانست کیف‌پول‌های لایتنینگ مرتبط را کنترل و دارایی‌های موجود را تخلیه کند. طبق اعلام پروژه و گزارش رسانه‌ها، این آسیب‌پذیری کیف‌پول‌های آن‌چین BTCPay را از همین مسیر تحت تأثیر قرار نداده است.

به همین دلیل، توصیه اصلی به کاربران آسیب‌پذیر، به‌روزرسانی فوری به نسخه ۲.۴.۲، بررسی تراکنش‌های مشکوک، بررسی بسته‌شدن غیرمنتظره کانال‌های لایتنینگ و چرخش اعتبارنامه‌ها در تنظیمات سفارشی است.

آیا حمله به BTCPay Server زنگ خطر تازه‌ای برای امنیت رمزارزهاست؟

حمله به BTCPay Server نشان می‌دهد ریسک اصلی در اکوسیستم رمزارزها همیشه در خود بلاک‌چین یا پروتکل اصلی نیست. بسیاری از تهدیدها در لایه‌های جانبی شکل می‌گیرند؛ کیف‌پول‌ها، افزونه‌ها، نودهای لایتنینگ، رابط‌های مدیریتی و زیرساخت‌های پرداختی که کسب‌وکارها هر روز از آن استفاده می‌کنند.

از منظر اقتصادی، این حادثه می‌تواند هزینه پذیرش رمزارزها را برای فروشندگان افزایش دهد. کسب‌وکارهایی که به‌دنبال پذیرش بیت‌کوین هستند، باید علاوه بر مزایای کارمزد پایین و استقلال از واسطه‌ها، هزینه‌های نگهداری، به‌روزرسانی، پشتیبان‌گیری و ممیزی امنیتی را هم در نظر بگیرند.

با این حال، واکنش جامعه BTCPay نیز مهم است. تعیین پاداش بازیابی، قدردانی از پژوهشگران امنیتی و انتشار نسخه اصلاح‌شده نشان می‌دهد مدل متن‌باز می‌تواند سریع واکنش نشان دهد؛ اما این واکنش فقط زمانی مؤثر است که کاربران هم به‌موقع به‌روزرسانی کنند.

کاربران BTCPay Server بعد از این حمله چه کنند؟

  • ۱. نسخه سرور را فوراً بررسی کنند

    اگر نسخه BTCPay Server قدیمی‌تر از ۲.۴.۲ است، سرور در معرض خطر بوده و باید فوراً به‌روزرسانی شود.

  • ۲. اگر امکان به‌روزرسانی ندارند، سرور را موقتاً خاموش کنند

    در حمله فعال، روشن ماندن نسخه آسیب‌پذیر می‌تواند ریسک تخلیه دارایی‌ها را افزایش دهد. خاموش‌کردن موقت سرور تا زمان به‌روزرسانی، گزینه کم‌ریسک‌تری است.

  • ۳. تراکنش‌ها و کانال‌های لایتنینگ را بررسی کنند

    کاربران باید تراکنش‌های غیرمجاز، بسته‌شدن غیرمنتظره کانال‌ها و ارتباط با همتایان ناشناس را بررسی کنند.

  • ۴. اعتبارنامه‌های LND را در تنظیمات سفارشی بچرخانند

    اگر پیکربندی سرور سفارشی است، چرخش macaroonها و بررسی دسترسی‌های مدیریتی ضروری است.

  • ۵. دارایی‌های مازاد را در کیف‌پول سرد نگه دارند

    کیف‌پول‌های عملیاتی و آنلاین فقط باید به اندازه نیاز روزانه یا پرداختی موجودی داشته باشند. نگهداری بلندمدت دارایی‌های بزرگ در محیط متصل به اینترنت، ریسک حمله را بیشتر می‌کند.

جمع‌بندی؛ حمله به BTCPay Server ضعف بیت‌کوین نبود، هشدار زیرساختی بود

پاداش ۱۹۰ هزار دلاری برای بازیابی بیت‌کوین‌های سرقت‌شده از BTCPay Server نشان می‌دهد امنیت زیرساخت‌های پرداخت رمزارزی به مرحله‌ای حساس رسیده است. این حادثه به خود پروتکل بیت‌کوین مربوط نبود، بلکه به آسیب‌پذیری در نرم‌افزار پرداخت و دسترسی به اعتبارنامه‌های مدیریتی LND مربوط می‌شد.

با افشای این دسترسی‌ها، برخی کیف‌پول‌های لایتنینگ متصل تخلیه شدند، اما گزارش‌ها تأکید دارند کیف‌پول‌های آن‌چین BTCPay از این مسیر آسیب ندیده‌اند. نسخه ۲.۴.۲ برای رفع این مشکل منتشر شده و کاربران باید هرچه سریع‌تر سرورهای خود را به‌روزرسانی کنند.

این رویداد برای فروشندگان و کاربران رمزارز یک پیام روشن دارد: خودمیزبانی و حذف واسطه‌ها مزیت بزرگی است، اما بدون به‌روزرسانی، مدیریت کلید، کنترل دسترسی و استفاده از کیف‌پول سرد، همین استقلال می‌تواند به ریسک مالی تبدیل شود. ظاهراً حتی آزادی مالی هم بدون تعمیرات دوره‌ای کار نمی‌کند؛ چه کشف تکان‌دهنده‌ای برای گونه بشر.

سوالات متداول درباره حمله به BTCPay Server

  • BTCPay Server چیست؟

    BTCPay Server یک پردازشگر پرداخت متن‌باز و خودمیزبان برای پذیرش بیت‌کوین است که به فروشندگان اجازه می‌دهد پرداخت‌های بیت‌کوینی را بدون واسطه دریافت کنند.

  • جایزه بازیابی بیت‌کوین‌های سرقت‌شده چقدر است؟

    پاداش اعلام‌شده معادل ۱۰ درصد از دارایی‌های بازیابی‌شده است و در صورت بازیابی کامل، سقف آن ۳ بیت‌کوین، حدود ۱۹۰ هزار دلار، خواهد بود.

  • آیا خود شبکه بیت‌کوین هک شده است؟

    خیر. این حادثه به پروتکل بیت‌کوین مربوط نبود، بلکه به آسیب‌پذیری در BTCPay Server و دسترسی به اعتبارنامه‌های LND مربوط می‌شد.

  • کدام بخش‌ها در حمله BTCPay Server آسیب دیدند؟

    گزارش‌ها نشان می‌دهد برخی کیف‌پول‌ها و نودهای لایتنینگ متصل به LND آسیب دیده‌اند، اما کیف‌پول‌های آن‌چین BTCPay از این مسیر تحت تأثیر قرار نگرفته‌اند.

  • کاربران BTCPay Server چه اقدامی باید انجام دهند؟

    کاربران باید نسخه سرور خود را به ۲.۴.۲ به‌روزرسانی کنند و در صورت ناتوانی در به‌روزرسانی فوری، سرور را موقتاً خاموش نگه دارند.

  • چرا نگهداری دارایی در کیف‌پول سرد مهم است؟

    کیف‌پول سرد به اینترنت متصل نیست و برای نگهداری بلندمدت دارایی‌های بزرگ، ریسک حمله آنلاین را کاهش می‌دهد. کیف‌پول‌های آنلاین بهتر است فقط برای موجودی عملیاتی استفاده شوند.

Total Views: 0
درباره نویسنده

تحریریه چارسو

ارسال دیدگاه
0 دیدگاه

نظر شما در مورد این مطلب چیه؟

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

خانه
اخبار‌ پر بازدید
آخرین اخبار
تماس با ما