صفحه اصلیمرکز اخبار LBank
حامیان BTCPay Server ۱۰٪ پاداش برای بازیابی بیت‌کوین‌های سرقت‌شده را تأمین می‌کنند
btcpay-server-supporters-back-10-bounty-to-recover-stolen-bitcoin
حامیان BTCPay Server ۱۰٪ پاداش برای بازیابی بیت‌کوین‌های سرقت‌شده را تأمین می‌کنند
حامیان BTCPay Server یک پاداش بازیابی ۱۰٪ را تأیید کرده‌اند که در صورت بازگردانده‌شدن تمام وجوه سرقت‌شده، سقف آن ۳ بیت‌کوین است. این بهره‌برداری، اعتبارنامه‌های LND admin macaroon را افشا کرد و به مهاجمان امکان داد به کیف‌پول‌های لایتنینگ متصل دسترسی پیدا کنند. BTCPay این آسیب‌پذیری را در نسخه 2.4.2 برطرف کرد، در حالی که کیف‌پول‌های آن‌چین آن تحت تأثیر قرار نگرفتند. بنیاد BTCPay Server نیز برای کشف و گزارش این نقص، هر یک 0.21 بیت‌کوین به Craig Raw و صندوق Bitcoin Red Team اهدا می‌کند. BTCPay گفته است که ممکن است هوش مصنوعی به کشف این آسیب‌پذیری کمک کرده باشد و در حال آماده‌سازی یک گزارش پس از وقوع دقیق است.
2026-08-11 منبع:crypto.news

حامیان BTCPay Server از یک پاداش بازیابی معادل ۱۰ درصد از وجوه بازیابی شده از یک اکسپلویت اخیر کیف پول لایتنینگ حمایت کرده‌اند، با سقف پاداش ۳ بیت‌کوین در صورت بازیابی تمام دارایی‌های سرقت شده.

خلاصه
  • حامیان BTCPay Server از پاداش بازیابی ۱۰ درصدی، با سقف ۳ بیت‌کوین در صورت بازیابی تمام وجوه سرقت شده، حمایت کرده‌اند.
  • این اکسپلویت، اعتبارنامه‌های ماکارون ادمین LND را افشا کرد و به مهاجمان اجازه دسترسی به کیف پول‌های لایتنینگ متصل را داد.
  • BTCPay آسیب‌پذیری را در نسخه ۲.۴.۲ رفع کرد، در حالی که کیف پول‌های آنچین آن تحت تأثیر قرار نگرفتند.
  • بنیاد BTCPay Server ۰.۲۱ بیت‌کوین به هر یک از کریگ راو و صندوق تیم قرمز بیت‌کوین برای کشف و گزارش این نقص اهدا می‌کند.
  • BTCPay گفت که هوش مصنوعی ممکن است به کشف این آسیب‌پذیری کمک کرده باشد و در حال آماده‌سازی یک گزارش پس از حادثه (postmortem) مفصل است.

پروژه BTCPay Server روز دوشنبه اعلام کرد که این پاداش بخشی از واکنش آن به یک نقص امنیتی حیاتی است که اعتبارنامه‌های ادمین LND را در نصب‌های آسیب‌پذیر فاش کرده بود، این اتفاق چند روز پس از آن رخ داد که به کاربران گفته شد بلافاصله به نسخه ۲.۴.۲ به‌روزرسانی کنند.

این پردازشگر پرداخت بیت‌کوین متن‌باز فاش نکرده است که چه مقدار رمزارز سرقت شده یا چند سرور به خطر افتاده‌اند. با این حال، چندین کاربر متاثر، از جمله Foundation و Citadel21، گزارش داده‌اند که وجوه نگهداری شده در گره‌های لایتنینگ آن‌ها تخلیه شده است.

BTCPay گفت که این آسیب‌پذیری تمام نسخه‌های قبل از ۲.۴.۲، از جمله نسخه‌های کاندیدای انتشار ۲.۴.۲ را تحت تأثیر قرار داده است. این نقص به یک مهاجم اجازه می‌داد تا اعتبارنامه‌های ماکارون ادمین LND را از نمونه‌های BTCPay افشا شده به دست آورد و سپس به کیف پول‌های متصل به گره‌های لایتنینگ آسیب‌دیده دسترسی پیدا کند.

یک ماکارون به عنوان یک اعتبارنامه احراز هویت برای یک گره لایتنینگ عمل می‌کند، و یک ماکارون ادمین مجوزهای گسترده‌ای بر روی کیف پول مرتبط فراهم می‌کند. بنابراین، دسترسی به این اعتبارنامه‌ها می‌تواند به یک طرف غیرمجاز اجازه دهد تا وجوه نگهداری شده از طریق تنظیمات LND آسیب‌دیده را کنترل کند.

اکسپلویت BTCPay Server در نسخه ۲.۴.۲ رفع شد

پس از کشف، BTCPay نسخه نهایی ۲.۴.۲ را با رفع این آسیب‌پذیری منتشر کرد و از اپراتورهایی که نسخه‌های قدیمی‌تر را اجرا می‌کردند خواست تا سرورهای خود را به‌روزرسانی کنند.

این پروژه اعلام کرد که مشکل امنیتی خاص اعتبارنامه‌های LND بود و کاربران را که از سایر پیاده‌سازی‌های لایتنینگ استفاده می‌کردند از طریق همین مسیر حمله، در معرض خطر قرار نداد. اپراتورهایی که از لایتنینگ استفاده نمی‌کردند نیز تحت تأثیر مشکل اعتبارنامه LND قرار نگرفتند، هرچند BTCPay توصیه کرد که همه کاربران آخرین نسخه را نصب کنند.

به گفته این پروژه، کیف پول‌های آنچین BTCPay از طریق این آسیب‌پذیری به خطر نیفتادند، از جمله کیف پول‌های داغ آنچین که توسط کاربران نرم‌افزار نگهداری می‌شوند.

این تمایز، مسیر حمله شناخته شده را به کیف پول‌های LND متصل محدود می‌کند تا کل طیف وجوه بیت‌کوین که می‌توان از طریق یک نصب BTCPay مدیریت کرد.

اگرچه BTCPay هنوز ارقامی برای ضررها منتشر نکرده است، گزارش‌های کاربران فردی تأیید کرده‌اند که این اکسپلویت منجر به سرقت وجوه شده است. این پروژه در حال آماده‌سازی یک گزارش پس از حادثه کامل است که انتظار می‌رود اطلاعات بیشتری در مورد آسیب‌پذیری و واکنش ارائه دهد.

BTCPay همچنین با کمک چندین سازمان خارجی، رویه‌های اسکن و بازبینی کد قوی‌تری را معرفی کرده است.

این واکنش در پی یک سال دشوار برای امنیت رمزارز صورت می‌گیرد. در ماه آوریل، crypto.news گزارش داد که CertiK در سال ۲۰۲۶ تا آن زمان بیش از ۶۰۰ میلیون دلار ضرر رمزارزی ثبت کرده بود، در حالی که این شرکت امنیتی هشدار داد که حملات با کمک هوش مصنوعی و ضعف‌ها در زیرساخت در حال تبدیل شدن به خطرات مهمی برای پروژه‌ها هستند.

محققان ۰.۴۲ بیت‌کوین برای یافتن نقص دریافت می‌کنند

در کنار پاداش بازیابی، بنیاد BTCPay Server به محققانی که آسیب‌پذیری را قبل از افشای عمومی شناسایی کردند، پاداش پرداخت می‌کند.

این بنیاد ۰.۲۱ بیت‌کوین به هر یک از کریگ راو، توسعه‌دهنده Sparrow Wallet، و صندوق تیم قرمز بیت‌کوین اهدا می‌کند. راو مشکل امنیتی را کشف کرد و به صورت خصوصی آن را به BTCPay گزارش داد، که به توسعه‌دهندگان اجازه داد قبل از علنی شدن جزئیات نقص، یک راه‌حل آماده کنند.

راو بعدها گفت که او نیز تحت تأثیر این اکسپلویت قرار گرفته است.

تیم قرمز بیت‌کوین به عنوان یک گروه تحقیقات امنیتی داوطلبانه فعالیت می‌کند که اعضای آن شامل راب همیلتون، کال و ایوان کالودیس هستند. این گروه برای یافتن و گزارش آسیب‌پذیری‌های نرم‌افزارهای مرتبط با بیت‌کوین کار می‌کند.

تصمیم BTCPay برای تأمین مالی هر دو محقق در کنار پاداش بازیابی جداگانه که توسط حامیان پروژه پشتیبانی می‌شود، اتخاذ شده است. طبق شرایط پیشنهادی، ۱۰ درصد از وجوه بازیابی شده موفق می‌تواند به عنوان پاداش پرداخت شود، در حالی که بازیابی کامل حداکثر پاداش ۳ بیت‌کوین را در پی خواهد داشت.

انگیزه‌های بازیابی پس از سایر اکسپلویت‌های رمزارزی در سال جاری نیز ظاهر شده‌اند. در ماه ژوئیه، crypto.news تلاش‌ها برای بازیابی تقریباً ۱۶ میلیون ADA گرفته شده از ۳۷۴ کیف پول کاردانو در یک اکسپلویت اواخر ژوئن را بررسی کرد. EMURGO یک فرآیند برای بازگرداندن دارایی‌های آسیب‌دیده را تشریح کرد، در حالی که یک تیم پزشکی قانونی مستقل، تحقیقات جداگانه‌ای را در مورد این حادثه انجام داد.

هوش مصنوعی ممکن است به کشف اکسپلویت BTCPay Server کمک کرده باشد

به عنوان بخشی از ارزیابی اولیه خود، BTCPay این احتمال را مطرح کرد که ابزارهای هوش مصنوعی می‌توانستند نقشی در یافتن کد آسیب‌پذیر ایفا کرده باشند.

این پروژه اعلام کرد که بهبود مدل‌های هوش مصنوعی زمان و هزینه مورد نیاز برای بازرسی مخازن نرم‌افزاری بزرگ را برای یافتن ضعف‌ها کاهش داده است و قابلیت‌های موجود برای مهاجمان و محققان امنیتی را تغییر داده است.

BTCPay گفت که نرم‌افزار بیت‌کوین یک هدف جذاب است زیرا ضعف‌های قابل سوءاستفاده می‌توانند دسترسی مستقیم به دارایی‌ها را فراهم کنند، و افزود که سایر حوزه‌های صنعت نرم‌افزار ممکن است در نهایت با مشکلات مشابهی روبرو شوند زیرا تحلیل کد مبتنی بر هوش مصنوعی توانمندتر می‌شود.

نگرانی‌ها در مورد حملات با کمک هوش مصنوعی پیش از این در جاهای دیگر بخش رمزارز ظاهر شده بود. CertiK در ماه ژوئن گزارش داد که هک‌ها و اکسپلویت‌های رمزارزی در ماه می ۶۸.۳ میلیون دلار ضرر وارد کرده‌اند که تقریباً ۹۰ درصد کمتر از ۶۵۰ میلیون دلار در ماه آوریل بود، اما این شرکت همچنین افزایش بدافزارهای با کمک هوش مصنوعی را که مخازن کد و ابزارهای کدنویسی را هدف قرار می‌دهند، ثبت کرد، همانطور که قبلاً توسط crypto.news پوشش داده شده بود.

یک تحلیل امنیتی هوش مصنوعی در ماه ژوئیه نیز بررسی کرد که چگونه مدل‌های روزافزوناً توانمند می‌توانند آسیب‌پذیری‌های نرم‌افزاری را شناسایی و از آن‌ها سوءاستفاده کنند، با این فناوری که در سالی که قبلاً تحت تسلط حوادث امنیتی بزرگ رمزارزی بود، ظاهر شد.

حادثه BTCPay با حملاتی که عمدتاً بر مهندسی اجتماعی یا دستگاه‌های امضای به خطر افتاده متکی هستند، متفاوت است زیرا نقطه ورود یک آسیب‌پذیری نرم‌افزاری بود که اعتبارنامه‌های احراز هویت حساس LND را فاش کرد.

اکسپلویت Coldcard نگرانی‌های مشابهی در مورد هوش مصنوعی ایجاد کرد

حمله BTCPay به دنبال یک حادثه امنیتی بزرگ دیگر بیت‌کوین مربوط به کیف پول‌های سخت‌افزاری Coldcard رخ داد، که در آن نیز استفاده مشکوک از هوش مصنوعی برای بازرسی کدهای قدیمی پس از سرقت وجوه مطرح شد.

تاکنون حداقل ۱۱۶ میلیون دلار ضرر ناشی از اکسپلویت Coldcard تأیید شده است. Coinkite، شرکتی که پشت Coldcard است، گفت که احتمالاً کسی از هوش مصنوعی برای بررسی فریمورهای قدیمی و در دسترس عمومی و شناسایی ضعف استفاده کرده است.

این دو حادثه، بازبینی کد را در زمانی که مهاجمان از آسیب‌پذیری‌های قرارداد هوشمند مرسوم فراتر رفته‌اند، مورد توجه فزاینده قرار داده‌اند.

در ماه آوریل، crypto.news بر اساس داده‌های DefiLlama گزارش داد که بیش از ۱۷ میلیارد دلار در ۵۱۸ هک و اکسپلویت مستند رمزارزی در دهه گذشته از دست رفته است. این گزارش نشان داد که نشت کلیدهای خصوصی، سرقت اعتبارنامه، فیشینگ و حملات علیه کیف پول‌ها و زیرساخت به منابع اصلی ضررها در کنار نقص‌های قراردادهای هوشمند تبدیل شده‌اند.

چینالیسیس به طور جداگانه تخمین زده است که مهاجمان در شش ماه اول سال ۲۰۲۶ با دکامپایل کردن بایت‌کد قرارداد، ۳۶.۷ میلیون دلار از قراردادهای هوشمند تأیید نشده و کدبسته سرقت کرده‌اند. این شرکت تحلیل بلاک‌چین ارزیابی کرد که هوش مصنوعی به احتمال زیاد در این فعالیت نقش داشته است.

برای کاربران BTCPay، راه‌حل فوری همچنان انتشار رسمی نسخه ۲.۴.۲ است. این پروژه اعلام کرده است که یک گزارش پس از حادثه مفصل‌تر در مورد اکسپلویت منتشر خواهد کرد، در حالی که رویه‌های جدید اسکن و بازبینی کد آن با سازمان‌های خارجی در حال توسعه است.