
BTCPay Server از کاربران خواسته است که بلافاصله نسخه 2.4.2 را نصب کنند، پس از اینکه متوجه شد مهاجمان به طور فعال در حال بهرهبرداری از یک آسیبپذیری حیاتی هستند که میتواند منجر به سرقت وجوه شود.
BTCPay Server این هشدار را از طریق حساب رسمی X خود در ۷ آگوست صادر کرد و آسیبپذیری را حیاتی توصیف نمود و گفت که بهرهبرداری موفقیتآمیز از آن میتواند منجر به از دست دادن وجوه شود.
این پروژه به مدیران سرور دستور داد تا داشبورد مدیریت را باز کرده و به مسیر Server, Maintenance و Update بروند. اپراتورها باید سپس تأیید کنند که شماره نسخه نمایش داده شده در پاورقی سرور 2.4.2 است.
این پروژه گفت: "یک آسیبپذیری حیاتی در BTCPay Server به طور فعال در حال بهرهبرداری است که میتواند منجر به از دست دادن وجوه شود."
به کاربرانی که نمیتوانند فورا بهروزرسانی را انجام دهند، گفته شده است که BTCPay Server خود را خاموش کنند تا زمانی که نسخه وصله شده نصب شود. این اقدام به منظور جلوگیری از دسترسی غیرمجاز بیشتر به سرورهایی است که ممکن است در معرض خطر باقی بمانند.
BTCPay Server مشخص نکرد که کدام نسخههای قبلی آسیبپذیر هستند. همچنین افشا نکرد که مهاجمان چگونه به سیستمها دسترسی پیدا میکنند، چند سرور به خطر افتادهاند، یا اینکه آیا زیانهایی تأیید شده است یا خیر.
BTCPay Server یک پردازشگر پرداخت منبع باز است که به تجار اجازه میدهد تا پرداختهای بیتکوین و شبکه لایتنینگ را از طریق زیرساختی که خودشان کنترل میکنند، بپذیرند. برخلاف پلتفرمهای پرداخت متمرکز (custodial)، اپراتورها مسئول نگهداری و ایمنسازی نصبهای خود هستند.
این ساختار وابستگی به یک ارائهدهنده پرداخت متمرکز را کاهش میدهد اما مسئولیت بهروزرسانی نرمافزار را بر عهده تجار و مدیران سرور قرار میدهد. یک نصب آسیبدیده میتواند عملیات پرداخت یا سایر عملکردهای حساس سرور را بسته به میزان آسیبپذیری، در معرض خطر قرار دهد.
توصیه پروژه برای خاموش کردن سیستمها فوریت تهدید را نشان میدهد. اپراتورها نباید یک سرور آسیبدیده را در حالی که منتظر یک دوره نگهداری مناسب هستند، آنلاین نگه دارند، زیرا BTCPay Server تأیید کرده است که بهرهبرداری از این آسیبپذیری در حال حاضر در حال وقوع است.
کاربران باید بهروزرسانی را از طریق رابط نگهداری رسمی سرور دریافت کرده و رشته نسخه 2.4.2 را تأیید کنند. این پروژه به کاربران توصیه نکرده است که به دانلودهای شخص ثالث یا اصلاحات غیررسمی اعتماد کنند.
این افشاگری پس از حادثه اخیر دیگری مربوط به زیرساخت پرداخت بیتکوین صورت میگیرد. همانطور که توسط crypto.news گزارش شد، Zeus Wallet پس از مهار یک حمله سایبری، زیرساخت خود را آفلاین کرد و قبل از بازیابی خدمات، شروع به ممیزی سیستمهای خود نمود.
Zeus اعلام کرد که هیچ وجه مشتری از بین نرفته یا در معرض خطر قرار نگرفته است. همچنین گفت که تحقیقاتش هیچ آسیبپذیری در نرمافزار نود لایتنینگ شناسایی نکرده است. در حال حاضر هیچ مدرکی وجود ندارد که نشان دهد حادثه Zeus و آسیبپذیری BTCPay Server به هم مرتبط هستند.
بررسیهای امنیتی در سراسر اکوسیستم بیتکوین پس از یک سری حملات اخیر گسترش یافته است. crypto.news در ۶ آگوست گزارش داد که تیم قرمز داوطلب بیتکوین ۴۹۶۲ مشکل بالقوه را در بررسی ۳۹۰ پروژه مرتبط با بیتکوین پیدا کرده است.
این گروه ۷۲۰ مورد از این یافتهها را با شدت بالا یا حیاتی طبقهبندی کرد. کار این گروه شامل کیف پولهای بیتکوین، کتابخانههای رمزنگاری و نرمافزار زیرساخت است، اگرچه پروژههای دارای نقصهای حیاتی حل نشده را به صورت عمومی شناسایی نکرد.
اپراتورهای BTCPay Server باید ارتقاء را به عنوان یک اقدام امنیتی اضطراری در نظر بگیرند تا یک بهروزرسانی نرمافزاری معمول. سرورها باید آفلاین بمانند اگر مدیران نتوانند تأیید کنند که نسخه 2.4.2 نصب شده است.
تجار ممکن است نیاز داشته باشند فعالیت سرور را برای یافتن نشانههای دسترسی غیرمجاز بررسی کنند. با این حال، BTCPay Server هنوز نشانگرهای آلودگی یا جزئیات فنی را که اپراتورها میتوانند برای تعیین هدف قرار گرفتن سیستمهایشان استفاده کنند، منتشر نکرده است.
اطلاعات بیشتر ممکن است پس از نصب وصله توسط کاربران بیشتر منتشر شود و افشای عمومی دیگر خطر را برای سرورهای وصله نشده افزایش ندهد. تا آن زمان، راهنمایی پروژه محدود اما مستقیم باقی میماند: به v2.4.2 بهروزرسانی کنید یا سرور را خاموش کنید.