
حامیان BTCPay Server از یک پاداش بازیابی معادل ۱۰ درصد از وجوه بازیابی شده از یک اکسپلویت اخیر کیف پول لایتنینگ حمایت کردهاند، با سقف پاداش ۳ بیتکوین در صورت بازیابی تمام داراییهای سرقت شده.
پروژه BTCPay Server روز دوشنبه اعلام کرد که این پاداش بخشی از واکنش آن به یک نقص امنیتی حیاتی است که اعتبارنامههای ادمین LND را در نصبهای آسیبپذیر فاش کرده بود، این اتفاق چند روز پس از آن رخ داد که به کاربران گفته شد بلافاصله به نسخه ۲.۴.۲ بهروزرسانی کنند.
این پردازشگر پرداخت بیتکوین متنباز فاش نکرده است که چه مقدار رمزارز سرقت شده یا چند سرور به خطر افتادهاند. با این حال، چندین کاربر متاثر، از جمله Foundation و Citadel21، گزارش دادهاند که وجوه نگهداری شده در گرههای لایتنینگ آنها تخلیه شده است.
BTCPay گفت که این آسیبپذیری تمام نسخههای قبل از ۲.۴.۲، از جمله نسخههای کاندیدای انتشار ۲.۴.۲ را تحت تأثیر قرار داده است. این نقص به یک مهاجم اجازه میداد تا اعتبارنامههای ماکارون ادمین LND را از نمونههای BTCPay افشا شده به دست آورد و سپس به کیف پولهای متصل به گرههای لایتنینگ آسیبدیده دسترسی پیدا کند.
یک ماکارون به عنوان یک اعتبارنامه احراز هویت برای یک گره لایتنینگ عمل میکند، و یک ماکارون ادمین مجوزهای گستردهای بر روی کیف پول مرتبط فراهم میکند. بنابراین، دسترسی به این اعتبارنامهها میتواند به یک طرف غیرمجاز اجازه دهد تا وجوه نگهداری شده از طریق تنظیمات LND آسیبدیده را کنترل کند.
پس از کشف، BTCPay نسخه نهایی ۲.۴.۲ را با رفع این آسیبپذیری منتشر کرد و از اپراتورهایی که نسخههای قدیمیتر را اجرا میکردند خواست تا سرورهای خود را بهروزرسانی کنند.
این پروژه اعلام کرد که مشکل امنیتی خاص اعتبارنامههای LND بود و کاربران را که از سایر پیادهسازیهای لایتنینگ استفاده میکردند از طریق همین مسیر حمله، در معرض خطر قرار نداد. اپراتورهایی که از لایتنینگ استفاده نمیکردند نیز تحت تأثیر مشکل اعتبارنامه LND قرار نگرفتند، هرچند BTCPay توصیه کرد که همه کاربران آخرین نسخه را نصب کنند.
به گفته این پروژه، کیف پولهای آنچین BTCPay از طریق این آسیبپذیری به خطر نیفتادند، از جمله کیف پولهای داغ آنچین که توسط کاربران نرمافزار نگهداری میشوند.
این تمایز، مسیر حمله شناخته شده را به کیف پولهای LND متصل محدود میکند تا کل طیف وجوه بیتکوین که میتوان از طریق یک نصب BTCPay مدیریت کرد.
اگرچه BTCPay هنوز ارقامی برای ضررها منتشر نکرده است، گزارشهای کاربران فردی تأیید کردهاند که این اکسپلویت منجر به سرقت وجوه شده است. این پروژه در حال آمادهسازی یک گزارش پس از حادثه کامل است که انتظار میرود اطلاعات بیشتری در مورد آسیبپذیری و واکنش ارائه دهد.
BTCPay همچنین با کمک چندین سازمان خارجی، رویههای اسکن و بازبینی کد قویتری را معرفی کرده است.
این واکنش در پی یک سال دشوار برای امنیت رمزارز صورت میگیرد. در ماه آوریل، crypto.news گزارش داد که CertiK در سال ۲۰۲۶ تا آن زمان بیش از ۶۰۰ میلیون دلار ضرر رمزارزی ثبت کرده بود، در حالی که این شرکت امنیتی هشدار داد که حملات با کمک هوش مصنوعی و ضعفها در زیرساخت در حال تبدیل شدن به خطرات مهمی برای پروژهها هستند.
در کنار پاداش بازیابی، بنیاد BTCPay Server به محققانی که آسیبپذیری را قبل از افشای عمومی شناسایی کردند، پاداش پرداخت میکند.
این بنیاد ۰.۲۱ بیتکوین به هر یک از کریگ راو، توسعهدهنده Sparrow Wallet، و صندوق تیم قرمز بیتکوین اهدا میکند. راو مشکل امنیتی را کشف کرد و به صورت خصوصی آن را به BTCPay گزارش داد، که به توسعهدهندگان اجازه داد قبل از علنی شدن جزئیات نقص، یک راهحل آماده کنند.
راو بعدها گفت که او نیز تحت تأثیر این اکسپلویت قرار گرفته است.
تیم قرمز بیتکوین به عنوان یک گروه تحقیقات امنیتی داوطلبانه فعالیت میکند که اعضای آن شامل راب همیلتون، کال و ایوان کالودیس هستند. این گروه برای یافتن و گزارش آسیبپذیریهای نرمافزارهای مرتبط با بیتکوین کار میکند.
تصمیم BTCPay برای تأمین مالی هر دو محقق در کنار پاداش بازیابی جداگانه که توسط حامیان پروژه پشتیبانی میشود، اتخاذ شده است. طبق شرایط پیشنهادی، ۱۰ درصد از وجوه بازیابی شده موفق میتواند به عنوان پاداش پرداخت شود، در حالی که بازیابی کامل حداکثر پاداش ۳ بیتکوین را در پی خواهد داشت.
انگیزههای بازیابی پس از سایر اکسپلویتهای رمزارزی در سال جاری نیز ظاهر شدهاند. در ماه ژوئیه، crypto.news تلاشها برای بازیابی تقریباً ۱۶ میلیون ADA گرفته شده از ۳۷۴ کیف پول کاردانو در یک اکسپلویت اواخر ژوئن را بررسی کرد. EMURGO یک فرآیند برای بازگرداندن داراییهای آسیبدیده را تشریح کرد، در حالی که یک تیم پزشکی قانونی مستقل، تحقیقات جداگانهای را در مورد این حادثه انجام داد.
به عنوان بخشی از ارزیابی اولیه خود، BTCPay این احتمال را مطرح کرد که ابزارهای هوش مصنوعی میتوانستند نقشی در یافتن کد آسیبپذیر ایفا کرده باشند.
این پروژه اعلام کرد که بهبود مدلهای هوش مصنوعی زمان و هزینه مورد نیاز برای بازرسی مخازن نرمافزاری بزرگ را برای یافتن ضعفها کاهش داده است و قابلیتهای موجود برای مهاجمان و محققان امنیتی را تغییر داده است.
BTCPay گفت که نرمافزار بیتکوین یک هدف جذاب است زیرا ضعفهای قابل سوءاستفاده میتوانند دسترسی مستقیم به داراییها را فراهم کنند، و افزود که سایر حوزههای صنعت نرمافزار ممکن است در نهایت با مشکلات مشابهی روبرو شوند زیرا تحلیل کد مبتنی بر هوش مصنوعی توانمندتر میشود.
نگرانیها در مورد حملات با کمک هوش مصنوعی پیش از این در جاهای دیگر بخش رمزارز ظاهر شده بود. CertiK در ماه ژوئن گزارش داد که هکها و اکسپلویتهای رمزارزی در ماه می ۶۸.۳ میلیون دلار ضرر وارد کردهاند که تقریباً ۹۰ درصد کمتر از ۶۵۰ میلیون دلار در ماه آوریل بود، اما این شرکت همچنین افزایش بدافزارهای با کمک هوش مصنوعی را که مخازن کد و ابزارهای کدنویسی را هدف قرار میدهند، ثبت کرد، همانطور که قبلاً توسط crypto.news پوشش داده شده بود.
یک تحلیل امنیتی هوش مصنوعی در ماه ژوئیه نیز بررسی کرد که چگونه مدلهای روزافزوناً توانمند میتوانند آسیبپذیریهای نرمافزاری را شناسایی و از آنها سوءاستفاده کنند، با این فناوری که در سالی که قبلاً تحت تسلط حوادث امنیتی بزرگ رمزارزی بود، ظاهر شد.
حادثه BTCPay با حملاتی که عمدتاً بر مهندسی اجتماعی یا دستگاههای امضای به خطر افتاده متکی هستند، متفاوت است زیرا نقطه ورود یک آسیبپذیری نرمافزاری بود که اعتبارنامههای احراز هویت حساس LND را فاش کرد.
حمله BTCPay به دنبال یک حادثه امنیتی بزرگ دیگر بیتکوین مربوط به کیف پولهای سختافزاری Coldcard رخ داد، که در آن نیز استفاده مشکوک از هوش مصنوعی برای بازرسی کدهای قدیمی پس از سرقت وجوه مطرح شد.
تاکنون حداقل ۱۱۶ میلیون دلار ضرر ناشی از اکسپلویت Coldcard تأیید شده است. Coinkite، شرکتی که پشت Coldcard است، گفت که احتمالاً کسی از هوش مصنوعی برای بررسی فریمورهای قدیمی و در دسترس عمومی و شناسایی ضعف استفاده کرده است.
این دو حادثه، بازبینی کد را در زمانی که مهاجمان از آسیبپذیریهای قرارداد هوشمند مرسوم فراتر رفتهاند، مورد توجه فزاینده قرار دادهاند.
در ماه آوریل، crypto.news بر اساس دادههای DefiLlama گزارش داد که بیش از ۱۷ میلیارد دلار در ۵۱۸ هک و اکسپلویت مستند رمزارزی در دهه گذشته از دست رفته است. این گزارش نشان داد که نشت کلیدهای خصوصی، سرقت اعتبارنامه، فیشینگ و حملات علیه کیف پولها و زیرساخت به منابع اصلی ضررها در کنار نقصهای قراردادهای هوشمند تبدیل شدهاند.
چینالیسیس به طور جداگانه تخمین زده است که مهاجمان در شش ماه اول سال ۲۰۲۶ با دکامپایل کردن بایتکد قرارداد، ۳۶.۷ میلیون دلار از قراردادهای هوشمند تأیید نشده و کدبسته سرقت کردهاند. این شرکت تحلیل بلاکچین ارزیابی کرد که هوش مصنوعی به احتمال زیاد در این فعالیت نقش داشته است.
برای کاربران BTCPay، راهحل فوری همچنان انتشار رسمی نسخه ۲.۴.۲ است. این پروژه اعلام کرده است که یک گزارش پس از حادثه مفصلتر در مورد اکسپلویت منتشر خواهد کرد، در حالی که رویههای جدید اسکن و بازبینی کد آن با سازمانهای خارجی در حال توسعه است.