ثغرة خادم BTCPay: ماذا يجب أن يعرف مستخدمو Lightning؟
2026-08-10
تحرير الإصدار الحرج من سيرفر BTCPay النسخة 2.4.2 يعالج ثغرة خطيرة سمحت للمهاجمين باستخراج بيانات اعتماد شبكة Lightning Network Daemon (LND) وسحب الأموال من العقد النشطة.
يعمل خادم BTCPay كمعالج مدفوعات للعملات المشفرة شائع جدًا ومفتوح المصدر ومستضاف ذاتيًا.
<p>إنه يمكّن التجار،</p>محفظة الأجهزةmanufacturers، ومصممي المحتوى لقبول البيتكوين مباشرة دون الاعتماد على وسطاء من طرف ثالث أو دفع رسوم معالجة المعاملات.
ومع ذلك، يعني هذا الهيكل اللامركزي، الذي يتم استضافته ذاتيًا، أنه عندما يظهر خلل أمني حرج، لا توجد سلطة مركزية لتطبيق تصحيح عالمي نيابة عن المستخدمين.
في أوائل أغسطس 2026، تم استغلال ثغرة يوم الصفر بشكل نشط مما أثر على هذه البنية التحتية. استهدف الفاعلون الخبيثون التكامل بين نظام الدفع الخلفي وبروتوكول شبكة Lightning، مما أجبر المشغلين البارزين للنقاط، بما في ذلك شركة محافظ الأجهزة Foundation ومجلة Bitcoin Citadel21، على مواجهة خسائر فورية في رأس المال.
هذا التحليل يستكشف آليات سرقة الشهادات، ويحدد النسخ البرمجية الدقيقة المعرضة للخطر، ويستعرض بروتوكولات التصحيح الصارمة المطلوبة لتأمين بنية تحتية للعقد المخترقة.
النقاط الرئيسية
-
تحتوي إصدارات BTCPay Server قبل 2.4.2 على ثغرة خطيرة سمحت للمهاجمين بسرقة LND
.macaroonملفات الاعتماد وسحب الأموال من العقد النشطة في Lightning. - كانت ثغرة الأمان قد عرضت بيانات اعتماد عقد LND للخطر بشكل حصري، في حين ظلت محافظ BTCPay Server الأصلية على السلسلة والإعدادات غير المعتمدة على LND غير متأثرة.
- يتطلب العلاج من المشغلين تحديث النسخة إلى 2.4.2 على الفور وإعادة إنشاء ملفات الماكرون الخاصة بهم لإلغاء وصول أي بيانات اعتماد تم كشفها قبل التصحيح.
حول ثغرة خادم BTCPay
للإجابة بدقة على ما هي ثغرة خادم BTCPay، هي ثغرة وصول عن بُعد غير مصادق عليها تتيح للمهاجمين الخارجيين تنزيل المعلومات بشكل غير قانوني.macaroonملفات من الخوادم التي تعمل على تنفيذات شبكة Lightning المحددة.
تعمل الماكرون كرموز مصادقة مميزة داخل نظام Lightning؛ حيث يمنح امتلاكها المستخدم سلطة إدارية كاملة على العقدة، مما يتجاوز بنجاح مصادقة الويب القياسية وحماية كلمة المرور.
بالنسبة للإصدارات المتأثرة من BTCPay، أكدت فريق التطوير الأساسي أن كل إصدار تم نشره قبل 2.4.2، بما في ذلك جميع المرشحين للإصدار 2.4.2، يحتوي على هذه الثغرة الحرجة.
ظل الخلل غير مكتشف من قبل عمليات التدقيق الأمني الروتينية وأدوات مسح الذكاء الاصطناعي المتقدمة التي قامت بنشرها فريق بيتكوين الأحمر.
ظهر ذلك فقط بعد أن قام مطورون بارزون، مثل كريغ راو من محفظة سبارو، بالتحقيق في الخسائر المالية المباشرة الناجمة عن العقد الخاصة بهم.
تؤثر الثغرة بشكل حصري على النشر الذي يستخدم LND.
نتيجة لذلك، فإن المستخدمين الذين يستخدمون تطبيقات Lightning أخرى، أو الذين يعالجون المعاملات على السلسلة فقط، لا يتأثرون تماماً بهذا التعرض المحدد للبيانات السرية، على الرغم من أنه يُوصى بالتحديث بشكل عام.
آلية الاستغلال: كيف تم jeopardize البيانات
يتطلب تحديد ما إذا كانت ثغرة BTCPay نشطة تأكيدًا لا لبس فيه: لقد قام المهاجمون بتسليح هذه الثغرة بنشاط في العالم الحقيقي، مما أدى إلى استنزاف العقد بين عشية وضحاها قبل أن يتمكن المشغلون من معالجة الإشعار الرسمي للأمان.
لأن الثغرة تستهدف ضوابط الوصول الأساسية، تمكنت السكربتات الآلية لاستغلال الثغرات من اجتياح العقد في وقت واحد.
تفصيل كيفية كشف بيانات اعتماد عقد Lightning يكشف عن مجموعة هجمات مستهدفة للغاية تركز بالكامل على استخراج الرموز.
تصرفات خبيثة قامت بفحص الإنترنت بحثًا عن نقاط نهاية API الخاصة بـ BTCPay المكشوفة لاستخراج الـ.macaroon
الملفات.

لأن المهاجمين قاموا بنجاح بالحصول على رموز التفويض الفعلية، لم يحتاجوا إلى اختراق نظام التشغيل الأساسي، أو حقن كود SQL، أو تخمين كلمات مرور المديرين.
لقد قاموا ببساطة بالتحقق مباشرةً مع عملية LND التي تعمل كمديرين مخولين. بمجرد دخولهم، كان تسلسل الاستغلال سريعًا ومدمرًا. قام المهاجمون بشكل منهجي ببدء عمليات الإغلاق القسري على جميع قنوات Lightning الممولة جيدًا.
اقرأ أيضًا:
ما هو عنوان محفظة BTC؟ شرح
عنوان محفظة BTC هو مجموعة من الأحرف والأرقام التي تمثل موقعًا فريدًا حيث يمكن لمستخدمي البيتكوين إرسال واستقبال البيتكوين. يعتبر هذا العنوان بمثابة رقم حسابك المصرفي، ولكن بشكل رقمي.
من خلال تقليص هذه القنوات، تم دفع السيولة المحلية مرة أخرى إلى محفظة طبقة القاعدة الخاصة بالعقد، والتي قام المهاجمون بعد ذلك بسحبها إلى محافظ خارجية مجهولة.
عناوين بيتكوين.تأثير العقد والخطوات المطلوبة للتصحيح
عند تقييم ما إذا كانت BTCPay يمكن أن تسرق البيتكوين، فإن الهيكلية تحدد نطاق الضرر بالضبط: يمتلك المهاجمون القدرة الكاملة على تصريف جميعبتكوين
مقفلون في قنوات Lightning المرتبطة بعقدة LND تم اختراقها.
عكس ذلك، عند تحديد ما إذا كانت المحافظ على السلسلة متأثرة، تحقق المطورون من أن المحافظ القياسية على السلسلة الخاصة بـ BTCPay، بما في ذلك المحافظ الساخنة التي تم إنشاؤها مباشرة والتي يمكن الوصول إليها عبر لوحة التحكم، تظل معزولة وآمنة بشكل أساسي.
وبالتالي، فإن التفويض المتعلق بما إذا كان يجب على مستخدمي LND الترقية هو أمر غير قابل للتفاوض؛ يجب على المشغلين تصحيح أنظمتهم على الفور أو قطع اتصال الخادم بالإنترنت تمامًا.
تنفيذ كيفية تحديث BTCPay Server 2.4.2 يتطلب من المسؤولين الانتقال إلى واجهة إعدادات الخادم، ثم اختيار الصيانة، وبدء تحديث النظام.
هذه العملية تقوم بتحديث واجهة برمجة التطبيقات BTCPay بينما تقوم في نفس الوقت بترقية البرنامج الداخلي LND إلى الإصدار 0.21.1. ومع ذلك، فإن مجرد تثبيت التحديث غير كافٍ للإصلاح الكامل.
يجب على المشغلين إعادة توليد بياناتهم يدويًاالمكارون.db
ملفات ودوّر جميع سلاسل المصادقة لقفل المتسللين الذين يمتلكون رموزاً تم نسخها سابقًا. أخيرًا، فإن فهم كيفية التحقق من المدفوعات غير المصرح بها على Lightning هو إجراء إلزامي بعد الحادث.
يجب على مديري العقد القيام بمراجعة سجلات التوجيه الخاصة بهم للتحقق من إغلاق القنوات بشكل غير متوقع، وعزل اتصالات الأقران غير المألوفة، والتسوية بين الأرصدة الموجودة على السلسلة وبيانات السجلات التاريخية لتحديد استخراج رأس المال غير المصرح به.
إعادة تقييم أمان البنية التحتية
يعد استغلال أغسطس 2026 تذكيرًا تقنيًا صارخًا بالمخاطر التشغيلية الكامنة المرتبطة بالبنية التحتية المالية المستضافة ذاتيًا.
تجاوز الوكلاء من الجهات الخارجية يزيد من السيادة المالية، ولكنه في الوقت نفسه ينقل العبء المطلق لإدارة التهديدات مباشرةً إلى المشغل الفردي.
تظهر عملية استخراج ملفات تعريف الارتباط LND بدقة أن بوابات الدفع المتصلة بالإنترنت تحتاج إلى مراقبة مستمرة، وتخزين معزول للاعتماديات، وخطوط أنابيب ترقية آلية.
تحركًا إلى الأمام، يجب على مجتمع المطورين والتجار المستقلين إنشاء حدود سعر داخلية أكثر صرامة ونقاط نهاية واجهة برمجة تطبيقات مفصولة بشكل كبير لضمان أن فشل التفويض من نقطة واحدة لا يؤدي إلى تصفية رأس المال بشكل نظامي.
الأسئلة الشائعة
ما هي ثغرة خادم BTCPay؟
إنها ثغرة أمنية حيوية ومستخدمة بنشاط في BTCPay Server تسمح للمهاجمين عن بُعد غير المصدق عليهم باستخراج
.macaroonملفات الاعتماد. تعمل هذه الملفات كرموز إدارية لخادم شبكة Lightning (LND). من خلال الحصول على هذه الملفات، يمكن للمهاجمين السيطرة الكاملة على عقدة LND، وإغلاق القنوات النشطة بالقوة، واستنزاف الأموال المرتبطة بـ Bitcoin.أي الإصدارات من خادم BTCPay متأثرة؟
كل إصدار من BTCPay Server قبل 2.4.2 متأثر، بما في ذلك جميع المرشحين للإصدار 2.4.2. ينطبق الخطر بشكل خاص على النشر الذي يستخدم Daemon شبكة Lightning (LND). المستخدمون الذين يقومون بتشغيل تنفيذات أخرى لـ Lightning أو الذين يعالجون المعاملات على السلسلة فحسب غير معرضين لهذا النوع المحدد من سرقة بيانات الاعتماد، على الرغم من أنه يُوصى بشدة بالتحديث إلى 2.4.2 لجميع المستخدمين.
هل تم اختراق المحافظ على السلسلة بسبب هذا الاستغلال؟
لا. أكد المطورون الرئيسيون أن المحافظ القياسية على السلسلة في خدمة BTCPay، بما في ذلك المحافظ الساخنة التي يتم إنشاؤها والوصول إليها مباشرةً عبر لوحة تحكم BTCPay، غير متأثرة تمامًا بهذه الثغرة. تستهدف الثغرة حصريًا بيانات اعتماد الرمز المميز المستخدمة بواسطة واجهة LND الخلفية.
كيف يمكنني تأمين خادم BTCPay الخاص بي ضد هذا الاستغلال؟
يجب على المشغلين التحديث على الفور إلى نسخة BTCPay Server 2.4.2، التي تُصلح نقاط النهاية الضعيفة في واجهة برمجة التطبيقات وتحدث برنامج LND الداخلي إلى النسخة 0.21.1. ومع ذلك، بسبب المسروقات.macaroonالملفات تبقى سليمة بعد تحديثات البرمجيات، لم يعد تصحيح الأخطاء كافياً. يجب عليك أيضاً إعادة إنشاء ملفك يدوياً.المعكرونات.db
هل تم سرقة البيتكوين بالفعل باستخدام هذه الثغرة؟
نعم. تم استغلال الثغرة بنشاط في البرية قبل أن يتم إصدار إشعار عام. قام الفاعلون الخبيثون بسحب الأموال بشكل منهجي من عدة عقد Lightning نشطة، بما في ذلك تلك التي تشغلها شركة تصنيع المحفظة الصلبة Foundation ومنشور Bitcoin Citadel21. تم اكتشاف الهجوم في البداية عندما لاحظ المطورون إغلاق قنوات غير متوقع وسحب رأس المال الذي يحدث على عقدهم الخاصة بين عشية وضحاها.
إخلاء المسؤولية: محتوى هذه المقالة لا يشكل نصيحة مالية أو استثمارية.




