امن وحماية المعلومات

بيتكوين يحوم قرب 64,000 دولار مع تعهد داعمي BTCPay بمكافأة 3 بيتكوين مقابل استغلال الثغرة

تحركت عملة البيتكوين بشكل طفيف يوم الاثنين وتداولت حول مستوى 64,000 دولار، بينما تعهد داعمو منصة BTCPay Server بمكافأة تصل إلى 3 عملات بيتكوين لاستعادة الأموال المسروقة نتيجة ثغرة خطيرة في برنامج الدفع مفتوح المصدر.

يشير هذا الهدوء في السوق إلى أن المتداولين ينظرون إلى الحادثة على أنها تهديد للتجار ومستخدمي شبكة البرق “Lightning” وليس للبيتكوين نفسها. بلغت القيمة السوقية للبيتكوين حوالي 1.28 تريليون دولار، وشهدت انخفاضاً بنحو نصف في المئة وفقاً لموقع CoinMarketCap. أثر الاختراق على البرمجيات المبنية فوق البيتكوين وليس على الشبكة نفسها.

استقرار الأسعار رغم استنزاف بعض عقد البرق

في 7 أغسطس، كشفت BTCPay Server أن الثغرة كانت تُستغل بنشاط، وحثّت مستخدميها على الترقية إلى الإصدار 2.4.2 أو إيقاف خوادمهم حتى يتمكنوا من إصلاح المشكلة. من بين المستخدمين الذين أبلغوا عن تعرض عقد البرق الخاصة بهم للهجوم: Foundation وCitadel21. لكن BTCPay لم تقدم المبلغ الإجمالي للخسائر أو عدد العقد المتأثرة.

وقال المشروع إن محافظه على السلسلة، بما في ذلك المحافظ الساخنة، لم تتأثر. بدلاً من ذلك، تمكن المهاجمون من الحصول على بيانات اعتماد مدير LND من نسخ BTCPay الضعيفة واستخدموها للتحكم في محافظ البرق المتصلة.

داعمون يعرضون 10% من أي مبلغ مسترد

لمساعدة الضحايا على استعادة أموالهم، تعهد داعمو BTCPay بمكافأة قدرها 10% من أي أموال مسروقة يتم استردادها، بحد أقصى 3 عملات بيتكوين إذا تم إرجاع المبلغ كاملاً.

تتبرع أيضاً مؤسسة BTCPay Server بمبلغ 0.21 بيتكوين لكل من باحث الأمن كريغ راو وصندوق Bitcoin Red Team لاكتشافهم الثغرة والإبلاغ عنها بشكل خاص. قال راو، مطور محفظة Sparrow Wallet، إنه من بين المتضررين.

ماذا تسمح الثغرة للمهاجمين بفعله؟

جميع إصدارات BTCPay Server قبل 2.4.2، بما في ذلك الإصدارات المرشحة للإصدار، كانت عرضة لخطر بيانات اعتماد LND. لم تخصص BTCPay معرّف CVE عام للحادثة.

الماكارون “macaroon” هو نوع من بيانات اعتماد المصادقة المستخدمة من قبل LND لتخويل الوصول إلى API. سمحت الثغرات للمستخدمين الخبيثين بالحصول على ماكارون مدير LND من خادم متأثر، مما منحهم السيطرة على عقدة البرق والمحافظ المرتبطة بها.

يجب الوصول إلى آلية التحديث عبر لوحة الإدارة ← الخادم ← الصيانة ← التحديث، حيث سيتمكن المشغلون من التحقق مما إذا كان التذييل يعرض 2.4.2. إذا لم يتمكنوا من إجراء التحديث فوراً، توصي BTCPay بإيقاف تشغيل الخادم.

قد لا يكفي تطبيق التصحيحات فقط. يجب على المشغلين تحديث بيانات اعتماد البرق والماكارونات الخاصة بهم لأن بيانات الاعتماد المسروقة قد تظل صالحة. وفقاً لوثائق LND، فإن حذف ملفات الماكارون لا يبطل بيانات الاعتماد الصادرة سابقاً – يجب أيضاً استبدال قاعدة بيانات الماكارون.

عالج الإصدار 2.4.2 أيضاً ثغرة منفصلة في التحقق الثنائي TOTP عبر Greenfield Basic Authentication تم الإبلاغ عنها في 4 أغسطس. لكن هذه المشكلة غير مرتبطة بثغرة LND المستغلة حالياً.

لماذا البرمجيات المحيطة هي نقطة الضعف؟

هذه الحادثة هي في الأساس مشكلة بنية تحتية، حيث يتعلق الخلل بطبقة التطبيقات في BTCPay، وليس بقواعد الإجماع أو التشفير الذي تعتمد عليه البيتكوين. ونتيجة لذلك، استمرت شبكة البيتكوين في العمل دون أي مشاكل.

لا يزال هناك حضور كبير. تشير BuiltWith إلى أن 248 موقعاً استخدمت BTCPay Server في أوقات مختلفة، بما في ذلك 74 موقعاً تعمل حالياً، على الرغم من أن هذه القياسات لا تشمل التركيبات الخاصة.

في هذه الأثناء، أبلغ 1ML عن وجود حوالي 5,585 عقدة برق نشطة حالياً، ويبلغ إجمالي عملات البيتكوين المتاحة فيها حوالي 2,640 بيتكوين. تدعي River أن تبني البيتكوين من قبل التجار زاد بنسبة 74% في 2025، حيث تجاوزت المعاملات الشهرية على شبكة البرق مليار دولار.

الذكاء الاصطناعي في جانبي الاستغلال

قالت BTCPay إن الحادثة تسلط الضوء أيضاً على كيفية تغيير الذكاء الاصطناعي لأمن البرمجيات. يمكن أن يساعد تحليل الكود بمساعدة الذكاء الاصطناعي المدافعين في العثور على الثغرات بشكل أسرع، لكنه أيضاً يخفض تكلفة المهاجمين لفحص قواعد الأكواد مفتوحة المصدر الكبيرة.

يمتد هذا القلق إلى ما هو أبعد من برمجيات الدفع. سرق اختراق Coldcard الأخير حوالي 1,816 بيتكوين من أكثر من 5,200 عنوان، وامتدت التداعيات إلى ما هو أبعد من الأموال المسروقة حيث غيرت الشركة مؤقتاً ممارسات الاحتفاظ بالبيانات.

حذرت Chainalysis أيضاً من أن التحليل بمساعدة الذكاء الاصطناعي وسهولة التفكيك البرمجي يمكن أن يجعل الهجمات على الأكواد ضعيفة التدقيق أسهل في التوسع.

بالنسبة للبنية التحتية للبيتكوين، الدرس أوسع من أي خطأ واحد: يمكن للذكاء الاصطناعي تسريع اكتشاف الثغرات، لكن الهجمات الناجحة يمكن أن تكون لها عواقب تتجاوز الكود المخترق، من استنزاف المحافظ وتعطيل المدفوعات إلى التحقيقات وتغييرات في كيفية تعامل الشركات مع بيانات العملاء.

الأسئلة الشائعة

ما هي ثغرة BTCPay Server التي تم استغلالها؟

كانت الثغرة تتعلق ببيانات اعتماد LND (الماكارونات)، مما سمح للمهاجمين بالتحكم في عقد البرق والمحافظ المرتبطة بخوادم BTCPay الضعيفة قبل الإصدار 2.4.2.

هل تأثرت شبكة البيتكوين نفسها بالاختراق؟

لا، لم تتأثر شبكة البيتكوين نفسها أو قواعد الإجماع أو التشفير. تأثرت فقط البرمجيات المبنية فوق البيتكوين، وهي BTCPay Server، واستمرت الشبكة في العمل بشكل طبيعي.

ماذا يجب أن يفعل مستخدمو BTCPay Server لحماية أنفسهم؟

يجب على المستخدمين الترقية فوراً إلى الإصدار 2.4.2 أو إيقاف تشغيل الخوادم إذا لم يتمكنوا من التحديث. كما يجب عليهم تحديث بيانات اعتماد البرق والماكارونات الخاصة بهم لأن بيانات الاعتماد المسروقة قد تظل صالحة حتى بعد تطبيق التحديث.

ملك الكريبتو

مستشار وخبير في سوق العملات الرقمية، يشتهر بقدرته على قيادة المستثمرين نحو النجاح بتحليلاته واستراتيجياته المميزة.
زر الذهاب إلى الأعلى