Новини криптоміра

11.08.2026
09:31

BTCPay Server призначив винагороду до 3 BTC за повернення викрадених коштів

хакеры hackers, перемещение средств

10 серпня платіжний сервер BTCPay Server оголосив про винагороду за допомогу в поверненні активів, які зловмисники вивели з Lightning-вузлів через вразливість у програмі. Це не просто жест доброї волі, а стратегічний крок, спрямований на відновлення довіри до проєкту після серйозного інциденту.

Умови винагороди та реакція спільноти

Нагорода становитиме 10% від повернутої суми, але не більше 3 BTC (~$190 000) за умови повного відшкодування викраденого. Фінансувати виплату викликалися неназвані спонсори та партнери проєкту — у публікації їх описали як «друзів і прихильників» BTCPay Server. Звернутися запропонували будь-кому, хто має відомості, здатні привести до повернення монет, включно з самим атакуючим. Якщо внесок у повернення зроблять кілька людей, винагороду розділять між ними за погодженням із потерпілими — виходячи з масштабу збитків кожного, частки повернутих коштів і практичної значущості отриманої інформації.

Окремо BTCPay Server Foundation направить по 0,21 BTC розробнику Sparrow Wallet Крейгу Роу та фонду волонтерської групи Bitcoin Red Team за «відповідальне розкриття вразливості». У проєкті визнали, що суми скромні, але пояснили це некомерційним статусом BTCPay як FOSS-проєкту. Це важливий сигнал: навіть у критичній ситуації проєкт залишається вірним своїм принципам відкритого коду, хоча, на мою думку, такі виплати могли б бути суттєвішими для стимулювання безпеки.

Масштаб інциденту та технічні деталі

Масштаб інциденту в BTCPay досі не розкрили: ні суму втрат, ні кількість уражених вузлів. Повний розбір того, що сталося, команда пообіцяла опублікувати пізніше. Розробники уточнили, що атака зачепила лише зв'язки з LND, ончейн-гаманці не постраждали. У версії 2.4.2 тимчасово вимкнули публічний доступ до API LND на Docker-збірках — зовнішні гаманці на кшталт Zeus поки що не підключаються через домен BTCPay або onion-адресу, доступ повернуть після перевірки безпеки.

Зараз команда зосереджена на патчах і посиленні код-рев'ю із залученням зовнішніх аудиторів, вивчає звіти Bitcoin Red Team, Project Loupe, Magic Grants і незалежних дослідників. Користувачам рекомендували тримати кошти в холодних гаманцях. Зміну підходу в проєкті пов'язали з поширенням ШІ: моделі роблять пошук вразливостей швидшим і дешевшим, через що багато платформ стають легкою мішенню. На думку фахівців, та сама реальність чекає на всю індустрію розробників ПЗ.

«Штучний інтелект зміщує баланс сил: атакуючі отримують перевагу. Моделі стають розумнішими, і знаходити діри у великих кодових базах тепер дешевше та швидше. Біткоїн-проєкти — найласіша ціль, але й решті програмного забезпечення не уникнути тієї ж участі», — йдеться в пості BTCPay.

Нагадаю, у серпні на тлі зламу Coldcard технічний директор Ledger Шарль Гійме заявив про необхідність перегляду перевірки генераторів випадковості в пристроях для зберігання біткоїна.

Мій аналіз: Ситуація з BTCPay Server — це тривожний дзвінок для всієї екосистеми. Вразливість у популярному FOSS-проєкті, яку експлуатують через Lightning, показує, що навіть «золоті стандарти» безпеки не застраховані від атак. Однак швидка реакція, прозорість і готовність платити за повернення коштів — це правильний підхід, який може стати прикладом для інших проєктів. У довгостроковій перспективі я очікую посилення ролі зовнішніх аудитів і bug bounty програм в індустрії, особливо з огляду на зростаючі можливості ШІ для пошуку вразливостей.