بيتكوين (BTC): خادم BTCPay Server يُصدر تحديثًا عاجلًا بالإصدار 2.4.2 بعد استغلال نشط لثغرة أمنية
BTC/USDT
$13,392,455,202.61
$65,390.99 / $64,166.00
الفرق: $1,224.99 (1.91%)
+0.0003%
الشراء يدفع
ملخص الذكاء الاصطناعيAI
- ارتبط هجوم Coldcard الأخير بسرقة أكثر من 1,700 BTC ما دفع فريق Bitcoin Red Team لمراجعة المشاريع مفتوحة المصدر
- أكد Zack Herbert المؤسس المشارك لمؤسسة Foundation أن إحدى عقد الشركة أُفرغت بالكامل خلال ليلة واحدة
- استخدم الباحث Taylor Hornby نموذج Claude Opus 4.8 من Anthropic لاكتشاف ثغرة عمرها أربع سنوات في Zcash
- اشتبكت Coinkite في اكتشاف مدعوم بالذكاء الاصطناعي لثغرة برنامج ثابت مرتبطة ببيتكوين مسروق تتجاوز قيمته 100 مليون دولار
أخبار بيتكوين
تعرضت البنية التحتية لمدفوعات بيتكوين (BTC) لاختبار أمني حاد يوم الجمعة، بعدما كشف خادم BTCPay Server — وهو معالج مدفوعات مفتوح المصدر يُستضاف ذاتيًا ويعتمد عليه التجار ومشغلو العقد — عن ثغرة برمجية خطيرة يجري استغلالها فعليًا من قبل مهاجمين لم تُحدد هوياتهم بعد. وأوضح المشروع أن هذه الثغرة قد تؤدي إلى فقدان الأموال بشكل مباشر، داعيًا مديري الخوادم إلى التحرك الفوري دون تأخير. وجاء الكشف على يد فريق Bitcoin Red Team، وهو مجموعة أمنية تطوعية دأبت على مراجعة المشاريع مفتوحة المصدر في أعقاب الهجوم الأخير على أجهزة Coldcard الذي ارتبط بسرقة أكثر من 1,700 BTC. وفي بيانها العلني، أوصت BTCPay Server بأن المسار الأكثر أمانًا يتمثل في الترقية إلى الإصدار 2.4.2 عبر لوحة التحكم الإدارية، مع التحقق من سلسلة الإصدار الظاهرة في تذييل الخادم للتأكد من نجاح العملية. أما المشغلون الذين لا يستطيعون تطبيق التحديث فورًا، فقد طُلب منهم إيقاف الخدمة بالكامل حتى اكتمال الترقية. كما شمل التحذير توصيات بتحديث ملفات macaroons، وإعادة إنشاء ملف macaroons.db، وتدوير سلاسل المصادقة، ونقل أي عملات محتفظ بها في محافظ أنشأتها المنصة. وأشارت التقارير الميدانية المبكرة إلى أن الهجوم اتسم بالاستهداف الموجّه وليس بالمسح العشوائي. وأكد Zack Herbert، المؤسس المشارك والرئيس التنفيذي لمؤسسة Foundation، أن إحدى عقد الشركة أُفرغت من محتوياتها خلال ليلة واحدة، بينما أشار عضو المجتمع Hodlonaut إلى أن عقدة Citadel 21 التابعة لشبكة Lightning تعرضت بدورها للتفريغ، رغم أن الأرصدة كانت محدودة بسبب احتياطات اتخذها مسبقًا تحسبًا لتفعيل محتمل لمقترح BIP-110. ويشير هذا النمط إلى أن المهاجمين ركّزوا على الأدوات التي يستخدمها أكثر المتحمسين لبيتكوين التزامًا وبناة البنية التحتية، ما يجعل هذه الحادثة تتجاوز كونها تحذيرًا روتينيًا من خطأ برمجي، لتصبح اختبارًا حقيقيًا لقدرة منظومة المدفوعات السيادية على الصمود في وقت يواجه فيه نظام بيتكوين البيئي بأكمله هجمات متطورة تستهدف سلاسل توريد العتاد والبرمجيات على حد سواء. وقد ظهرت حتى الآن حالتان علنيتان على الأقل لعقد أُفرغت بالكامل، لكن الحجم الإجمالي للخسائر لا يزال غير واضح لأن المشروع لم ينشر حصيلة رسمية للحادث، ما يترك المشغلين معتمدين على سرعة الترقيع وتدوير بيانات الاعتماد بدلًا من عملية تعويض مركزية.
الزاوية الثانية والأكثر تشغيلية تتعلق بحزمة خطوات التخفيف التي وضعها BTCPay Server أمام قاعدة مستخدميه. ففي إشعار علني نُشر يوم الجمعة، أبلغ معالج المدفوعات مديري الخوادم بضرورة تثبيت الإصدار 2.4.2 والتأكد من تسمية البناء في تذييل الخادم، بدلًا من افتراض أن التحديث التلقائي نجح. وبالنسبة للفرق التي لا تستطيع الترقيع فورًا، كان التوجيه صريحًا وحادًا: إيقاف الخادم لمنع الوصول غير المصرح به. كما طلب الإشعار من المستخدمين استبدال بيانات الاعتماد المكشوفة المعروفة باسم macaroons، وإعادة بناء ملف macaroons.db، وتحديث سلاسل المصادقة المستخدمة في واجهات شبكة Lightning الخلفية. ونُصح كل من أنشأ محفظة ساخنة على السلسلة داخل BTCPay بنقل تلك الأموال وإنشاء محفظة جديدة تمامًا. ولم يشرح المشروع آلية الثغرة، ولا تاريخ بدء الهجمات، ولا عدد الخوادم المتأثرة، ولا أي دور محتمل للذكاء الاصطناعي في الاكتشاف أو الاستغلال. وهذا الغياب لحصيلة علنية يجعل تقدير حجم الحادث أمرًا بالغ الصعوبة، لكنه يسلّط الضوء في الوقت ذاته على تحول أوسع في نمذجة التهديدات التي تواجه منظومة الكريبتو. ففي شهر مايو، كشف الباحث الأمني Taylor Hornby عن ثغرة عمرها أربع سنوات في عملة Zcash باستخدام نموذج Claude Opus 4.8 من شركة Anthropic، وهي ثغرة كان من الممكن أن تتيح سكّ عملات ZEC مزيفة بلا حدود. وفي أغسطس، أعلنت شركة Coinkite، المصنّعة لأجهزة Coldcard، أنها تشتبه في اكتشاف مدعوم بالذكاء الاصطناعي لثغرة في البرنامج الثابت مرتبطة ببيتكوين مسروق تتجاوز قيمته 100 مليون دولار. ويوم الثلاثاء، أوقف مزود المبادلات الذرية Boltz عملياته بعد عدة استغلالات، قائلًا إن الهجمات المؤتمتة باتت تكتشف نقاط الضعف أسرع مما يستطيع المطورون ترقيعها. والنقاش ذاته حول الأتمتة يحيط ببرمجيات روبوتات التداول بالذكاء الاصطناعي في الأسواق، حيث تتحول مزايا السرعة بسرعة إلى مخاطر تشغيلية جسيمة. وبالنسبة للقائمين على صيانة المشاريع، بات إيقاع الترقيع ونظافة بيانات الاعتماد وسرعة الإفصاح لا تقل أهمية عن تطوير الميزات نفسها. وهذه ليست مشكلة تطبيق فردي فحسب، بل هي اختبار ضغط لمنظومة الحفظ الذاتي بأكملها، من عقد الهواة إلى نشرات التجار.
يربط تحليل COINOTAG هذه التطورات بمحور واحد واضح: منظومة بيتكوين (BTC) تدخل مرحلة تُحدَّد فيها الموثوقية بعمليات الأمن السيبراني لا بالأيديولوجيا أو بالسردية. السجل الأساسي هنا هو بيان BTCPay Server نفسه، الذي يوجّه المستخدمين صراحةً إلى تثبيت الإصدار 2.4.2، وإيقاف العقد إذا لزم الأمر، واستبدال ملفات macaroons، وإعادة بناء macaroons.db، وتحديث سلاسل مصادقة Lightning، ونقل أموال المحافظ الساخنة. ولم يقدم البيان رقمًا نهائيًا للخسائر أو عددًا للخوادم المتأثرة، لذا تبقى الحقائق المؤكدة محدودة النطاق. وهذا التحفظ مهم بحد ذاته لأنه يعكس منهجية مسؤولة في الإفصاح الأمني. والدرس المستفاد للمشغلين هو درس إجرائي بحت: تحقق من البناء، ودوّر بيانات الاعتماد، واعزل المحافظ المكشوفة قبل تقييم الأضرار. وفي سوق كثيرًا ما يصرفه الانشغال بـأعلى سعر تاريخي، تُذكّر هذه الحادثة بأن أنابيب الحفظ لا تزال السطح الأكثر هشاشة في النظام بأكمله، وأن اليقظة التشغيلية هي خط الدفاع الأول والأخير.
أضف COINOTAG كمصدر مفضل
أضف COINOTAG إلى مصادرك المفضلة في أخبار Google والبحث لرؤية تغطيتنا أولاً.
إضافة على Googleالوسوم ذات الصلة
تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.


