هفته سخت نرمافزارهای بیت کوین در حال بدتر شدن است؛ این بار آسیبپذیری جدیدی به فروشندگانی ضربه زده که پرداختهای بیت کوین (BTC) را از طریق لایتنینگ (Lightning) دریافت میکنند؛ شبکهای مجزا که روی بیتکوین برای انتقالهای آنی و کمهزینه ساخته شده است.
تیم پروژه در پستی در شبکه اجتماعی X اعلام کرد که مهاجمان اواخر روز جمعه، پس از سوءاستفاده از یک حفره و آسیبپذیری بحرانی که اعتبارنامههای محافظتی را فاش میکرد، گرههای (Nodes) لایتنینگ فعال در پشت سیستم BTCPay Server را تخلیه کردند.
پروژه BTCPay سرقت مالی را تأیید کرد و به همه کسانی که از LND (پرکاربردترین نرمافزار برای اداره گره لایتنینگ) استفاده میکنند دستور داد که فوراً به نسخه 2.4.2 بهروزرسانی کنند یا سرور خود را از دسترس خارج سازند.
این پروژه هنوز افشا نکرده است که چه تعداد کاربر متأثر شدهاند یا چه مقدار بیت کوین به سرقت رفته است.
این نفوذپذیری به یک مهاجم از راه دور و بدون نیاز به احراز هویت اجازه میداد تا فایلهای macaroon. (اعتبارنامههایی که به نرمافزار اجازه تعامل با گره LND لایتنینگ را میدهند) را به دست آورد. BTCPay اعلام کرد حملاتی که بررسی کرده این فایلها را هدف قرار داده بودند که در ادامه میشد از آنها برای به دست گرفتن کنترل گره و انتقال داراییها استفاده کرد.
شرکت Foundation، سازنده کیف پولهای سختافزاری، از جمله قربانیان بود. زک هربرت (Zach Herbert)، مدیرعامل این شرکت گفت که مهاجمان در طول شب گره لایتنینگ BTCPay شرکت را تخلیه کرده، کانالهای آن را بسته و موجودی را برداشت کردهاند. با این حال، کیف پول گرم (Hot Wallet) آنچین BTCPay آنها دستنخورده باقی مانده است.
نشریه بیتکوینی Citadel21 که توسط تحلیلگر مستعار hodlonaut اداره میشود نیز گزارش داد که گره لایتنینگ آنها تخلیه شده است، اگرچه اعلام کرد سرمایه کمی در آن نگهداری میشد.
این آسیبپذیری پیش از این توسط اعضای «تیم قرمز بیت کوین» (Bitcoin Red Team) به BTCPay گزارش شده بود؛ گروهی از توسعهدهندگان که از این هفته استفاده از مدلهای هوش مصنوعی برای بررسی کدهای بیتکوین را آغاز کردهاند و از آن زمان تاکنون هزاران یافته را در صدها پروژه ثبت کردهاند.
تیم BTCPay از اعضای تیم قرمز از جمله کریگ راو، راب همیلتون، کاله و ایوان کالدیس به خاطر افشای مسئولانه این مشکل و کمک به تحلیل آن قدردانی کرد.
دلیل اعلامشده این گروه برای انتشار سریع یافتهها این بود که افراد خارج از گروه نیز به همین باگها دست پیدا میکردند؛ و زمانی که هشدار عمومی BTCPay منتشر شد، مهاجمان از قبل در حال سوءاستفاده از این روزنه علیه سرورهای واقعی بودند.
در همین حال، BTCPay پس از هشدار اولیه خود، دامنه مشکل را محدودتر کرد و گفت کیف پولهای استاندارد آنچین (On-chain)، از جمله کیف پولهای گرمِ ایجادشده در داخل BTCPay، تحت تأثیر این نقص اعتبارنامه قرار نگرفتهاند.
این افشای اطلاعات دقیقاً مربوط به راهاندازیهای متکی بر LND است و سرمایههای موجود در کیف پول آنچینِ خودِ LND همچنان میتواند در معرض خطر باشد، زیرا تحت کنترل همان گره لایتنینگِ آسیبدیده قرار دارد.
تیم BTCPay هنوز جزئیات فنی این آسیبپذیری را منتشر نکرده و اعلام کرده است که مدیران سرور برای بروزرسانی و بهکارگیری پچ امنیتی به زمان نیاز دارند. کالبدشکافی و گزارش فنی کامل این حادثه طی روزهای آینده منتشر خواهد شد.
منبع: Coindesk
