أحدث الأخبار
مختار لك

البيتكوين يقترب من 64,000 دولار مع تعهد داعمي BTCPay بمكافأة قدرها 3 BTC لاستغلال الثغرة

بقلمميكاه أبيودونميكاه أبيودون 3 دقائق قراءة
  • قدّم مؤيدو خادم BTCPay جائزة استرداد بقيمة 10% من الأموال المسروقة، بحد أقصى 3 بيتكوين، بعد أن استغل ثغرة حرجة لسحب أموال من محافظ Lightning المتصلة بـ LND.
  • أشارت BTCPay إلى أن العيب أثر على الإصدارات السابقة لـ 2.4.2 وسمح للمهاجمين بالحصول على بيانات اعتماد macaroon الخاصة بـ LND، بينما لم تتأثر محافظها على السلسلة.
  • لم يتفاعل سعر بيتكوين بشكل ملحوظ لأن الثغمة أصابت البنية التحتية للدفع حول بيتكوين وليس البروتوكول نفسه، لكن الحادث يثير مخاوف جديدة بشأن برامج التجار المستضافة ذاتيًا.

في يوم الاثنين، البيتكوين لم يتغير البيتكوين بشكل كبير وتم تداوله حول مستوى 64,000 دولار؛ في غضون ذلك، تعهد أنصار BTCPay Server بـ مكافأة تصل إلى 3 BTC لإعادة الأموال المسروقة الناتجة عن ضعف حرج في برمجيات الدفع مفتوحة المصدر.

يعني نقص الحماس أن التجار على الأرجح يرون الحدث كتهديد للتجار ومستخدمي Lightning وليس للبيتكوين. قُدرت القيمة السوقية للبيتكوين بـ 1.28 تريليون دولار، وسجلت انخفاضاً بنسبة نصف تقريباً في المئة وفقاً لـ CoinMarketCap. أثّر الاختراق على البرمجيات المبنية فوق شبكة البيتكوين بدلاً من الشبكة نفسها.

استقرت الأسعار بينما تم صرف بعض عقد Lightning

في 7 أغسطس، كشف BTCPay Server أن الثغرة كانت تُستغل بنشاط وشجع مستخدميه على الترقية إلى الإصدار 2.4.2 أو إيقاف خوادمهم حتى يتمكنوا من إصلاح المشكلة. من بين المستخدمين الذين أبلغوا عن تعرض عقد Lightning الخاصة بهم للهجوم كان هناك Foundation و Citadel21. ومع ذلك، لم تقدم BTCPay المبلغ الإجمالي للخسائر أو عدد العقد المتأثرة.

أشار المشروع إلى أن محافظه على السلسلة (onchain wallets)، بما في ذلك المحافظ الساخنة، لم تتأثر. وبدلاً من ذلك، تمكن المهاجمون من الحصول على بيانات اعتماد macaroon لمسؤول LND من مثيلات BTCPay الضعيفة واستخدامها للتحكم في محافظ Lightning المتصلة.

يضع الداعمون 10% من أي مبلغ يتم استرداده

لمساعدة الضحايا على استرداد أموالهم، تعهد أنصار BTCPay بمنحة مكافأة بقيمة 10% من أي أموال مسروقة يتم استردادها، بحد أقصى 3 BTC في حال إعادة المبلغ الكامل.

تتبرع أيضاً مؤسسة BTCPay Server بمبلغ 0.21 BTC لكل من باحث الأمن Craig Raw وصندوق Bitcoin Red Team لاكتشافهم الثغرة والإبلاغ عنها بشكل خاص. قال Raw، مطور Sparrow Wallet، إنه كان من بين المتأثرين.

ما يمكن للمهاجمين فعله بفضل عيب الماكروون

كانت جميع إصدارات BTCPay Server قبل 2.4.2، بما في ذلك المرشحات النهائية (release candidates) لذلك الإصدار، عرضة لخطر بيانات اعتماد LND. ولم تخصص BTCPay علناً معرّف CVE للحادثة.

الماكروون هو نوع من بيانات الاعتماد المستخدمة في المصادقة من قبل LND لتفويض الوصول إلى واجهة برمجة التطبيقات (API). سمحت الثغرات للمستخدمين الخبيثين بالحصول على ماكروون المسؤول من الخادم المتأثر، مما يمنحهم السيطرة على عقدة Lightning والمحافظ المرتبطة بها.

يجب الوصول إلى آلية التحديث من خلال لوحة الإدارة → الخادم → الصيانة → التحديث، حيث سيتمكن المشغلون من التحقق مما إذا كان التذييل يشير إلى الإصدار 2.4.2. إذا تعذر عليهم إجراء التحديث فوراً، يقترح BTCPay إيقاف الخادم.

قد لا يكون تطبيق التصحيحات كافياً بحد ذاته. يجب على المشغلين تجديد بيانات اعتماد Lightning الخاصة بهم ومacaroes لأن بيانات الاعتماد المسروقة مسبقاً قد لا تزال صالحة. ووفقاً لـ توثيق LND، فإن حذف ملفات macaroon لا يجعل بيانات الاعتماد الصادرة سابقاً غير صالحة – يجب أيضاً استبدال قاعدة بيانات macaroon.

عالجت الإصدار 2.4.2 أيضاً ثغرة تجاوز المصادقة الثنائية عبر TOTP عبر المصادقة الأساسية لـ Greenfield والتي أبلغ عنها في 4 أغسطس. ومع ذلك، فإن هذا الموقف غير مرتبط بعيب LND الذي يتم استغلاله حالياً.

لماذا تعد البرمجيات المحيطة نقطة الضعف

يعود هذا الحادث بشكل أساسي إلى مشكلة في البنية التحتية، إذ يتعلق العيب المطروح بطبقة تطبيق BTCPay، وليس بقواعد الإجماع أو التشفير الذي يعتمد عليه البيتكوين. ونتيجة لذلك، استمر شبكة البيتكوين في العمل دون أي مشاكل.

لا يزال الأثر كبيراً. تشير BuiltWith إلى أن 248 موقعاً إلكترونياً استخدمت BTCPay Server في أوقات مختلفة، بما في ذلك 74 موقعاً عاملاً حالياً، على الرغم من أن هذه القياسات لا تشمل التثبيتات الخاصة.

في غضون ذلك، أفادت 1ML بوجود حوالي 5,585 عقدة Lightning نشطة في الوقت الحالي، ومجموع مبلغ الـ BTC المتاح فيها يبلغ حوالي 2,640 BTC. وتدعي River أن اعتماد التجار للبيتكوين زاد بنسبة 74% في عام 2025، مع وصول المعاملات الشهرية عبر شبكة Lightning إلى أكثر من مليار دولار.

الذكاء الاصطناعي في جانبَي الاستغلال

أشار BTCPay إلى أن الحادث يسلط الضوء أيضاً على كيفية تغيير الذكاء الاصطناعي لـ أمن البرمجيات. يمكن أن يساعد تحليل الكود بمساعدة الذكاء الاصطناعي المدافعين في اكتشاف الثغرات بشكل أسرع، لكنه قد يخفض أيضاً تكلفة فحص المهاجمين لقواعد الشفرة مفتوحة المصدر الكبيرة.

يمتد هذا القلق إلى ما هو أبعد من برمجيات الدفع. أدى اختراق Coldcard الأخير إلى صرف حوالي 1,816 BTC من أكثر من 5,200 عنوان، مع امتداد التداعيات بما يتجاوز الأموال المسروقة، حيث غيرت الشركة مؤقتاً ممارسات الاحتفاظ بالبيانات الخاصة بها.

حذرت Chainalysis أيضاً من أن التحليل بمساعدة الذكاء الاصطناعي وسهولة إعادة تجميع العقود الذكية قد تجعل الهجمات ضد الشفرة التي لم تخضع للفحص الدقيق أسهل في التوسع.

بالنسبة للبنية التحتية للبيتكوين، الدرس أوسع من أي خطأ برمجي واحد: يمكن للذكاء الاصطناعي تسريع اكتشاف الثغرات، لكن الهجمات الناجحة قد يكون لها عواقب تتجاوز بكثير الشفرة المخترقة، من المحافظ المصروفة والمدفوعات المعطلة إلى التحقيقات والتغييرات في كيفية تعامل الشركات مع بيانات العملاء.

 

 

إذا كنت تقرأ هذا، فأنت متقدّم بالفعل. ابق هناك مع نشرتنا الإخبارية.

الأسئلة الشائعة

ما حجم جائزة استرداد خادم BTCPay؟

التزم أصدقاء المشروع وداعموه بجائزة تبلغ 10% من أي أموال مستردة، بحد أقصى 3 بيتكوين في حال استعادة الأموال المسروقة بالكامل، وفقًا لإعلان BTCPay الصادر يوم الاثنين.

أي إصدارات من خادم BTCPay كانت عرضة للثغرة؟

جميع الإصدارات قبل 2.4.2، بما في ذلك نسخ المرشحين للإصدار، تأثرت بالثغرة. سمح الخطأ للمهاجمين بالحصول على بيانات اعتماد macaroon الإدارية الخاصة بـ LND والوصول إلى محافظ Lightning المتصلة، وتم إصلاحه في الإصدار الرسمي 2.4.2 الذي صدر في 7 أغسطس.

هل أثر الاستغلال على سعر بيتكوين أو بلوكشينها؟

لا. تداول البيتكوين قرب 64,000 دولار مع حركة ضئيلة، وقالت BTCPay إن العيب كان في طبقة التطبيق وليس في بروتوكول البيتكوين، ولم تتأثر المحافظ على السلسلة والمحافظ الساخنة.

شارك هذه المقالة

إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

ميكاه أبيودون

ميكاه أبيودون

يستفيد ميكاه أبيودون بشكل جيد من دراسته في الهندسة البيئية والإدارة (ماجستير) في جامعة تالين للتكنولوجيا (TalTech) لصقل محتوى أخبار التنبؤ بالأسعار في موقع Cryptopolitan. وفي عامه السابع في مجال وسائل الإعلام المشفرة، يغطي العملات الرقمية الرئيسية، والعملات البديلة، والتمويل اللامركزي، والعملات المستقرة، والاتجاهات الاقتصادية الكلية، والتقنيات الناشئة.

المزيد من الأخبار