امن وحماية المعلومات

بوتات خبيثة تتحرى خوادم دفع بيتكوين مكشوفة لسرقة مفاتيح الإدارة الرئيسية

حذّر معالج الدفع بيتكوين BTCPay Server من أن روبوتات آلية تحاول اختراق عقد Lightning المكشوفة على الإنترنت، بحثًا عن طريقة للسيطرة عليها.

يأتي هذا التحذير بعد ثغرة أمنية خطيرة أخرى اكتشفها المهاجمون الشهر الماضي، وتمكنوا من خلالها من سرقة بيانات دخول لعقد LND وسحب أموال التجار.

بعد الحادثة، أوقف BTCPay الوصول الخارجي إلى LND في إعداد Docker الافتراضي. لكن المشروع يقول الآن إن أنظمة آلية تستهدف السيرفرات التي أعاد أصحابها تفعيل هذا الوصول يدويًا، عبر محاولات متكررة لتغيير كلمة مرور LND.

ما الذي يحدث الآن؟

الطريقة الجديدة تختلف عن الثغرة القديمة، لكن النتيجة قد تكون نفسها: حصول المهاجم على بيانات تمكنه من التحكم في عقدة LND.

وفقًا لـ BTCPay، تظهر الثغرة خلال فترة قصيرة بعد إعادة تشغيل LND، حين تكون المحفظة لا تزال مقفلة. في تلك اللحظة، لا تحتاج طريقة تغيير كلمة المرور المستهدفة إلى “ماكارون” (macaroon)، وهو التصريح الذي يستخدمه LND عادةً للتحقق من الصلاحيات الإدارية.

المحافظ القديمة في BTCPay زادت المخاطر لأنها كانت تستخدم كلمة مرور افتراضية مشتركة. أي مهاجم يتمكن من الوصول قبل نظام الفتح الداخلي في BTCPay قد يستطيع إدخال كلمة المرور أولًا، ثم تغييرها، وطلب تصريح إداري يمنحه السيطرة على العقدة.

حتى الآن، لم يعلن BTCPay عن أي عملية سيطرة ناجحة من خلال هذه الهجمات الجديدة، ولم يربط الروبوتات بالمهاجمين الذين نفذوا سرقات أغسطس.

تعزيزات أمنية بعد سرقة أغسطس

هذه المحاولات الجديدة تأتي في فترة صعبة أمنيًا لـ BTCPay. في 7 أغسطس، اعترف المشروع بأن المهاجمين استغلوا ثغرة تؤثر على جميع الإصدارات قبل 2.4.2. تلك الثغرة سمحت لهم بالحصول على ملفات macaroon الخاصة بـ LND واستخدامها لتحويل الأموال. المحافظ العادية على السلسلة لم تتأثر.

بعد أيام، عرض المشروع وداعموه مكافأة تعادل 10% من البيتكوين المسترجع، بحد أقصى 3 بيتكوين (حوالي 190,000 دولار وقتها). كما استعان BTCPay بمنصات التداول وشركات تحليل البلوكشين والجهات القانونية لتتبع الأموال المسروقة.

الإصدار 2.4.4، الذي صدر في 7 سبتمبر، يعالج الظروف التي سمحت بمسار الهجوم الأخير. المحافظ الجديدة تحصل على كلمات مرور عشوائية فريدة، بينما يتم ترحيل النسخ القديمة التي تستخدم كلمة المرور المشتركة وتغيير كلمات مرورها.

كما يحظر البروكسي العكسي الافتراضي في BTCPay طرق إعداد المحفظة وفتحها غير الموثقة، مما يسد الثغرة التي تظهر وقت إعادة التشغيل عبر الشبكة العامة المُدارة.

لكن هذه الضوابط لا تحمي البنية التحتية التي يعدها المشغلون بأنفسهم. المديرون الذين أنشأوا بروكسي عكسي خاصًا بهم أو كشفوا LND علنًا قد يتجاوزون حماية BTCPay.

طالب BTCPay المديرين بتثبيت الإصدار 2.4.4 وإزالة مسارات LND المكشوفة يدويًا. تغيير في التحكم بالمسارات تم دمجه في 11 سبتمبر يوفر خيارًا مدعومًا للوصول عن بُعد مع إبقاء واجهات LND وCore Lightning معطلة افتراضيًا.

وهكذا، تبقى الإعدادات المخصصة هي المشكلة الأكبر حاليًا. على المشغلين الذين يستخدمونها مراجعة قواعد البروكسي لديهم ونقل الاتصالات البعيدة خلف ضوابط BTCPay المُدارة، بينما تستمر الأنظمة الآلية في البحث عن عقد يمكن الوصول إليها.

أسئلة شائعة

س: ما الذي يحدث مع BTCPay Server الآن؟

ج: روبوتات آلية تحاول اختراق عقد Lightning المكشوفة على الإنترنت، بحثًا عن طريقة للسيطرة عليها وسرقة الأموال، خاصة بعد ثغرة أغسطس.

س: ما الفرق بين الثغرة القديمة والهجمات الجديدة؟

ج: الثغرة القديمة في أغسطس سمحت بسرقة ملفات macaroon مباشرة. الهجمات الجديدة تستغل فترة قصيرة بعد إعادة تشغيل LND لمحاولة تغيير كلمة المرور والحصول على صلاحيات إدارية.

س: كيف يمكنني حماية عقدة LND الخاصة بي؟

ج: قم بتثبيت الإصدار 2.4.4، أزل مسارات LND المكشوفة يدويًا، واستخدم بروكسي BTCPay المُدار بدلًا من الكشف العلني، وراجع قواعد البروكسي الخاصة بك باستمرار.

ساحر العملات

مبتكر في استراتيجيات التداول الرقمية، يدهش متابعيه باستمرار بقدراته التحليلية الفريدة واستراتيجياته الناجحة.
زر الذهاب إلى الأعلى