Новини криптоміра

11.08.2026
09:11

BTCPay Server призначає винагороду до 3 BTC за повернення викрадених коштів

хакеры hackers, перемещение средств

Платіжний сервер BTCPay Server офіційно анонсував програму винагороди для тих, хто допоможе повернути активи, викрадені під час нещодавньої атаки на Lightning-вузли. Інцидент, що викрив критичну вразливість у коді, змусив команду вдатися до нестандартних заходів.

Умови та масштаб винагороди

Згідно з моїм аналізом, механіка бонусу виглядає наступним чином: виплата становитиме 10% від суми повернутих коштів, але з жорсткою стелею у 3 BTC (приблизно $190 000). Примітно, що фінансування забезпечують не самі розробники, а анонімні «друзі та прихильники» проєкту. Це підкреслює, наскільки серйозним виявився удар по репутації та інфраструктурі.

До участі запрошуються всі, хто володіє будь-якою інформацією, здатною привести до повернення монет — включно з самими зловмисниками. У разі колективного внеску, винагорода буде розподілена пропорційно значущості даних та обсягу відновлених коштів, за погодженням із постраждалими сторонами.

Додаткові виплати та реакція спільноти

Окрім основної винагороди, фонд BTCPay Server Foundation виділить по 0,21 BTC розробнику Sparrow Wallet Крейгу Роу та волонтерській групі Bitcoin Red Team. Ці кошти — вдячність за «відповідальне розкриття» вразливості. Суми скромні, але це усвідомлений крок, враховуючи некомерційний статус BTCPay як FOSS-проєкту.

Технічні деталі та наслідки

Важливо підкреслити: атака зачепила виключно зв'язки з LND, ончейн-гаманці залишилися недоторканими. У версії 2.4.2 вже вимкнено публічний доступ до API LND на Docker-збірках. Зовнішні гаманці, такі як Zeus, тимчасово не зможуть підключатися через домен BTCPay або onion-адресу — доступ повернуть лише після повної перевірки безпеки.

Команда зараз зосереджена на патчах та посиленні код-рев'ю із залученням зовнішніх аудиторів. Вони вивчають звіти Bitcoin Red Team, Project Loupe та Magic Grants. Масштаб втрат і кількість уражених вузлів досі не розкриті, що викликає питання у спільноти. Повний розбір інциденту обіцяють опублікувати пізніше.

Мій експертний погляд

Ситуація з BTCPay — тривожний дзвінок для всієї індустрії. Розробники справедливо пов'язують зростання атак зі штучним інтелектом, який радикально здешевлює пошук вразливостей. Однак, на мою думку, ставка на краудсорсинг та винагороди — це паліатив. Критично важливо, щоб проєкти переглянули свої моделі безпеки ще на етапі архітектури, а не реагували постфактум. Інакше ми спостерігатимемо повторення подібних інцидентів із лякаючою регулярністю.