آخر الأخبار
مختارة خصيصاً لك

كشف التحديث الطارئ لـ BTCPay عن مخاطر أمنية تتعلق Bitcoin من جانب التجار

بواسطةميكا أبيودونميكا أبيودون قراءة لمدة 4 دقائق
  • أصدر خادم BTCPay الإصدار 2.4.2 بعد اكتشاف ثغرة أمنية خطيرة يتم استغلالها بشكل نشط.
  • سمح هذا الخلل للحسابات المحمية بـ TOTP بتجاوز المصادقة الثنائية من خلال المصادقة الأساسية لواجهة برمجة تطبيقات Greenfield، لكنه أثر على طبقة تطبيق BTCPay، وليس Bitcoin نفسه.
  • يتم حث المشغلين على ترقية خادم BTCPay، وتحديث NBXplorer إلى الإصدار 2.6.10، ومراجعة سجلات الوصول، واستخدام مفاتيح API ذات النطاق المحدد بدلاً من المصادقة الأساسية كلما أمكن ذلك.

تم طرح تحديث طارئ من قبل BTCPay Server، وهو برنامج مفتوح المصدر يستخدمه التجار لقبول Bitcoin، وذلك بسبب ثغرة أمنية يتم استغلالها لسرقة الأموال من المستخدمين.

كما هوdentفي طلب السحب رقم 7491 على GitHub، تُمكّن هذه الثغرة الأمنية مجرمي الإنترنت من تجاوز آلية الأمان الثنائية TOTP عبر المصادقة الأساسية لواجهة برمجة تطبيقات Greenfield الخاصة بـ BTCPay. يكمن سبب هذه الثغرة في أن آلية المصادقة كانت تتحقق من تسجيل بيانات اعتماد FIDO2 صالحةdentمن التحقق من تفعيل نظام المصادقة الثنائية. وبالتالي، يمكن للحسابات المؤمنة بتطبيق مصادقة TOTP الوصول إلى واجهة برمجة التطبيقات باستخدام بريدها الإلكتروني وبيانات اعتمادهاdent.

من المهم ملاحظة أن الثغرة الأمنية موجودة داخل طبقة التطبيق الخاصة بـ BTCPay، وليس في بروتوكول Bitcoin (BTC).

أطلقت BTCPay الإصدار 2.4.2 من برنامجها في 7 أغسطس، ونصحت المستخدمين بالتأكد من تحديث برامجهم إلى الإصدار 2.6.10 من NBXplorer. ويعالج هذا الإصدار المُحدّث ثغرة أمنية خطيرة يتم استغلالها حاليًا.

سوق لم يكترث لمخاوف المدفوعات

على الرغم من المخاوف الأمنية المستمرة التي تُهدد نظام الدفع، فإن Bitcoinوقيمته السوقية مستقران نسبيًا. Bitcoin يُتداول حاليًا عند حوالي 64,889 دولارًا أمريكيًا، بزيادة طفيفة قدرها 0.82% فقط عن اليوم السابق، بينما شهدت قيمته السوقية البالغة 1.3 تريليون دولار ارتفاعًا طفيفًا بنسبة 0.79% فقط. وبالرغم من ازدياد نشاط التداول مع ارتفاع حجم التداول خلال 24 ساعة بنسبة 20.98%، فإن استقرار السعر والقيمة السوقية نسبيًا يُشير إلى أن الحادثdent يُؤثر بعد على Bitcoinالقيمة السوقية الإجمالية للبيتكوين

إن ردة الفعل الهادئة مفهومة. فثغرة BTCPay لا تؤثر إلا على التجار والمشغلين الأفراد، وليس على قواعد الإجماع أو التشفير الخاص Bitcoin.

مع ذلك، لا يعني هذا أنه أمرٌ غير ذي أهمية. إذ تُنشئ خدمة BTCPay رابطًا بين Bitcoin وأنظمة الدفع الخاصة بالشركات التي تُصدر الفواتير وتستلم المدفوعات وتُدير المحافظ الرقمية. وبالتالي، في حال وقوع هجوم على حساب المُشغّل، يُصبح من الممكن التسبب بخسائر مالية حقيقية رغم سلامة عمل Bitcoin .

ما الذي طلبته شركة BTCPay من شركات الاتصالات فعله؟

الحل الفوري لهذه المشكلة بسيط: قم بترقية خادم BTCPay إلى الإصدار 2.4.2، وبالنسبة للمكاملين، قم بترقية NBXplorer إلى الإصدار 2.6.10.

بحسب BTCPay، يُفضّل استخدام مفاتيح واجهة برمجة التطبيقات (API) بدلاً من المصادقة الأساسية، لأنّ ذلك يُتيح تقييد الصلاحيات بشكل أكثر فعالية. كما أدخل التحديث الجديد تغييرات على عملية المصادقة، بحيث يُمكنها التحقق من تفعيل المصادقة الثنائية (2FA)، وبالتالي سدّ الثغرة التي كانت تسمح للحسابات المحمية برمز TOTP بتجاوز مستوى المصادقة الثاني.

بما أن BTCPay يتم استضافته ذاتيًا، فلا يمكن للمشغلين الاعتماد على مزود مركزي لتنفيذ التصحيح نيابة عنهم.

ضربة ثالثة لبنية دفع Bitcoin

يأتي إعلان BTCPay بعد أسبوع مضطرب شهده Bitcoinنظام دفع البيتكوين. Cryptopolitan قد أفاد سابقاً بأن ZEUS، مزود محفظة Lightning، قد أوقفت بنيتها التحتية للدفع بسبب مشكلة أمنية في النظام، كما تأثرت أيضاً شركات أخرى تقدم خدمات Lightning.

لا تشير هذه الأحداث إلى وجود أي خلل في بروتوكولات دفع Bitcoin . إلا أنها تُظهر حجم المخاطر الأمنية الإضافية التي يُسببها البرنامج المبني على تقنية البلوك تشين.

استخدمت دراسة أجراها باحثون من جامعة نورث إيسترن وجامعة دلفت للتكنولوجيا عام 2024 النمذجة الرسمية لتحديدdentالأمنية في بروتوكول الدفع أحادي القفزة الخاص بـ Lightning، بما في ذلك هجوم "سباق الدفع" الجديد.

أجرت دراسة منفصلة عام 2026 بحثاً حول هجمات اكتشاف التوازن، ووجدت أن المهاجمين يمكنهم استنتاج معلومات حول توازن قنوات Lightning. وقد قللت إجراءات التخفيف المقترحة من اكتساب المعلومات بنسبة تصل إلى 62% في عمليات المحاكاة.

تكشف الدراستان عن حقيقة أكثر أهمية: أمان Bitcoin لا يعتمد فقط على تقنية البلوك تشين. فالمحافظ الإلكترونية، وواجهات برمجة التطبيقات، ومعالجات الدفع، بالإضافة إلى بنية لايتنينج التحتية، كلها تُضيف نقاط ضعف إضافية.

ليست هذه أول مشكلة حرجة تواجهها شركة BTCPay

سبق أن واجهت BTCPay ثغرات أمنية خطيرة. ففي يناير 2023، أبلغت عن CVE-2022-32984، وهو تسريب معلومات بالغ الأهمية أثر على إصدارات BTCPay 1.3.0 و1.4.0 و1.5.3.

يُحتمل أن يؤدي هذا الخلل إلى تسريب بيانات حساسة خاصة بالمتاجر عبر تطبيقات نقاط البيع المتاحة للعامة، مما قد يكشف بياناتdentxpub و Lightning المرتبطة بعقدة خارجية. وقد عالجت BTCPay هذه المشكلة في الإصدار 1.5.4، وكافأت لاحقًا الباحث أنطوان بوينسو بمبلغ 5000 دولار.

الفرق هنا واضح: هجوم عام 2023 كان عبارة عن تسريب معلومات بينما تتعلق الثغرة الأمنية الأخيرة بمشاكل المصادقة التي تتجاوز أمان TOTP من خلال واجهة برمجة تطبيقات Greenfield.

لماذا يواجه التجار الآن خسائر أكبر

تتزايد Bitcoin للدفع مع ارتفاع قيمته. فقد أشارت دراسة أجرتها شركة ريفر ونُشرت في فبراير 2026 إلى أن متوسط Bitcoin ​​استخدام من قبل التجار ارتفع بنسبة 74% في عام 2025 وحده، بينما ارتفع استخدام شبكة لايتنينغ بنسبة 300% وتجاوز حجم التداول الشهري مليار دولار.

تُعد البنية التحتية المحيطة ذات أهمية أيضاً. فقد رصدت شركة BuiltWith 248 موقعاً تستخدم خادم BTCPay، من بينها 74 موقعاً نشطاً، مع العلم أن هذه الأرقام لا تشمل المواقع الخاصة أو المواقع الأخرى التي يصعب رصدها.

بالإضافة إلى ذلك، تُظهر أحدث لقطة من 1ML وجود 6280 عقدة Lightningو21221 قناة، وسعة الشبكة الحالية البالغة 2818.49 بيتكوين.

هذا الحجم يجعل نقاط الضعف في البنية التحتية المحيطة أكثر خطورة، حتى لو لم تتأثر الطبقة الأساسية Bitcoin بأي شكل من الأشكال.

لا تشير نتائج قضية BTCPay إلى وجود خلل Bitcoin نفسه، بل تُشير إلى أن الشركات التي تعتمد على Bitcoin تتحمل عبئًا أمنيًا أوسع. قد تظل تقنية البلوك تشين تعمل، لكن التطبيقات التي يستخدمها التجار قد تُصبح نقطة ضعف.

بالنسبة لمشغلي BTCPay، فإن الأولوية بسيطة: الترقية إلى الإصدار 2.4.2، وتقييم سجلات المصادقة وسجلات الوصول بحثًا عن علامات الاختراق، واستخدام مفاتيح API محددة بدلاً من المصادقة الأساسية كلما أمكن ذلك.

 

إذا كنت تقرأ هذا، فأنت متقدم بالفعل. ابقَ متقدماً من خلال نشرتنا الإخبارية.

الأسئلة الشائعة

ما الذي ينبغي على مشغلي خوادم BTCPay فعله الآن؟

قم بالتحديث إلى الإصدار 2.4.2 من خلال قسم صيانة الخادم في لوحة تحكم المسؤول، ثم تأكد من ظهور سلسلة الإصدار 2.4.2 في التذييل، وفقًا لمنشور BTCPay Server بتاريخ 7 أغسطس على X.

هل سبق أن تعرض خادم BTCPay لثغرة أمنية خطيرة؟

نعم. CVE-2022-32984، الذي تم الكشف عنه للإصدارات من 1.3.0 إلى 1.5.3، سرب بيانات اعتماد المتجر xpub، وعلى العقد الخارجية، بياناتdentLightning من تطبيقات نقاط البيع المكشوفة علنًا، وتم إصلاحه في الإصدار 1.5.4.

هل أثرت ثغرة BTCPay على سعر Bitcoin؟

لم يكن هناك رد فعل واضح على نطاق واسع في السوق خلال هذه الفترة منdentالبنية التحتية للدفع؛ تم تداول Bitcoin بالقرب من 64600 دولار في 6 أغسطس، بانخفاض يزيد قليلاً عن واحد بالمائة لكل CoinMarketCap، كما ذكر موقع Cryptopolitan.

شارك هذا المقال

إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. Cryptopolitanموقع أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصحtronبإجراء بحث مستقلdent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

ميكا أبيودون

ميكا أبيودون

يستفيد ميكا أبيودون بشكلٍ فعّال من حصوله على درجة الماجستير في الهندسة البيئية والإدارة من جامعة تالين للتكنولوجيا (TalTech) لتحسين محتوى وأخبار توقعات الأسعار في Cryptopolitan. وبعد سبع سنوات من العمل في مجال الإعلام المتخصص بالعملات الرقمية، يُغطي ميكا العملات الرقمية الرئيسية، والعملات البديلة، والتمويل اللامركزي DeFi، والعملات المستقرة، والاتجاهات الاقتصادية الكلية، والتقنيات الناشئة

المزيد من الأخبار