
حث BTCPay Server المستخدمين على تثبيت الإصدار 2.4.2 فورًا بعد اكتشاف استغلال المهاجمين بنشاط لثغرة أمنية حرجة قد تؤدي إلى سرقة الأموال.
أصدر BTCPay Server التحذير عبر حسابه الرسمي على X في 7 أغسطس، واصفًا الثغرة الأمنية بأنها حرجة وذكر أن الاستغلال الناجح قد يؤدي إلى فقدان الأموال.
أرشد المشروع مسؤولي الخوادم لفتح لوحة تحكم المسؤول (Admin Dashboard) والانتقال إلى Server, Maintenance and Update. يجب على المشغلين بعد ذلك التأكد من أن رقم الإصدار المعروض في تذييل الخادم هو 2.4.2.
قال المشروع: "هناك ثغرة أمنية حرجة يتم استغلالها بنشاط على BTCPay Server، والتي يمكن أن تؤدي إلى فقدان الأموال."
طُلب من المستخدمين الذين لا يستطيعون إكمال التحديث فورًا إيقاف تشغيل خادم BTCPay الخاص بهم حتى يتم تثبيت الإصدار المحدّث. يهدف هذا الإجراء إلى منع المزيد من الوصول غير المصرح به إلى الخوادم التي قد تظل معرضة للخطر.
لم يحدد BTCPay Server أي الإصدارات السابقة معرضة للخطر. كما لم يكشف عن كيفية وصول المهاجمين، أو عدد الخوادم التي تم اختراقها، أو ما إذا تم تأكيد أي خسائر.
BTCPay Server هو معالج دفع مفتوح المصدر يتيح للتجار قبول مدفوعات البيتكوين وشبكة لايتنينج عبر بنية تحتية يتحكمون بها. على عكس منصات الدفع الاحتجازية، يتحمل المشغلون مسؤولية صيانة وتأمين تثبيتاتهم الخاصة.
يقلل هذا الهيكل الاعتماد على مزود دفع مركزي ولكنه يضع مسؤولية تحديثات البرامج على عاتق التجار الأفراد ومسؤولي الخوادم. يمكن أن يؤدي التثبيت المخترق إلى كشف عمليات الدفع أو وظائف الخادم الحساسة الأخرى، اعتمادًا على مدى تأثير الثغرة الأمنية.
تُظهر توصية المشروع بإيقاف تشغيل الأنظمة مدى إلحاح التهديد. يجب ألا يترك المشغلون الخادم المتأثر متصلاً بالإنترنت أثناء انتظار فترة صيانة مناسبة لأن BTCPay Server أكد أن الاستغلال يحدث بالفعل.
يجب على المستخدمين الحصول على التحديث عبر واجهة الصيانة الرسمية للخادم والتحقق من سلسلة الإصدار 2.4.2. لم ينصح المشروع المستخدمين بالاعتماد على تنزيلات الجهات الخارجية أو الإصلاحات غير الرسمية.
يأتي الكشف عن هذه الثغرة في أعقاب حادثة أخرى وقعت مؤخرًا وتتعلق بالبنية التحتية لمدفوعات البيتكوين. كما أفادت crypto.news، أوقف Zeus Wallet بنيته التحتية بعد احتواء هجوم إلكتروني وبدأ في تدقيق أنظمته قبل استعادة الخدمات.
قال Zeus إنه لم يتم فقدان أي أموال للعملاء أو تعريضها للخطر. كما ذكر أن تحقيقه لم يحدد ثغرة أمنية في برنامج عقدة لايتنينج. لا يوجد دليل حاليًا يشير إلى وجود صلة بين حادثة Zeus وثغرة BTCPay Server الأمنية.
توسعت المراجعات الأمنية عبر نظام البيتكوين البيئي في أعقاب سلسلة من الهجمات الأخيرة. أفادت Crypto.news في 6 أغسطس أن فريق Bitcoin Red Team التطوعي قد عثر على 4,962 مشكلة محتملة أثناء مراجعة 390 مشروعًا متعلقًا بالبيتكوين.
صنفت المجموعة 720 من هذه النتائج على أنها ذات خطورة عالية أو حرجة. يغطي عملها محافظ البيتكوين، والمكتبات التشفيرية، وبرامج البنية التحتية، على الرغم من أنها لم تحدد علنًا المشاريع التي تحتوي على عيوب حرجة غير محلولة.
يجب على مشغلي BTCPay Server التعامل مع الترقية كإجراء أمني طارئ بدلاً من تحديث برنامج روتيني. يجب أن تظل الخوادم غير متصلة بالإنترنت إذا لم يتمكن المسؤولون من تأكيد تثبيت الإصدار 2.4.2.
قد يحتاج التجار أيضًا إلى مراجعة نشاط الخادم بحثًا عن علامات وصول غير مصرح به. ومع ذلك، لم ينشر BTCPay Server بعد مؤشرات الاختراق أو التفاصيل الفنية التي يمكن للمشغلين استخدامها لتحديد ما إذا كانت أنظمتهم قد استُهدفت.
قد تتوفر معلومات إضافية بمجرد أن يقوم المزيد من المستخدمين بتثبيت التصحيح ولم يعد الكشف العام يزيد من المخاطر على الخوادم غير المحدّثة. حتى ذلك الحين، تظل توجيهات المشروع محدودة ولكنها مباشرة: التحديث إلى v2.4.2 أو إيقاف تشغيل الخادم.