BTCPay Server призначає винагороду до 3 BTC за повернення вкрадених коштів після зламу Lightning-вузлів

10 серпня платіжний сервер BTCPay Server офіційно анонсував програму винагороди за допомогу в поверненні активів, викрадених зловмисниками з Lightning-вузлів через критичну вразливість у програмному забезпеченні. Це рідкісний крок для FOSS-проєкту, який демонструє серйозність інциденту та готовність команди до нестандартних заходів.
Сума винагороди становитиме 10% від повернутих коштів, але не перевищить 3 BTC (~$190 000) за умови повного відшкодування збитків. Фінансування виплат взяли на себе анонімні спонсори та партнери проєкту, яких в офіційній заяві назвали «друзями та прихильниками» BTCPay Server. Це підкреслює, що навіть у децентралізованій екосистемі спільнота готова консолідуватися для захисту спільних інтересів.
До участі запрошуються всі, хто володіє інформацією, здатною привести до повернення монет, включно з самим атакуючим. У разі множинних заявок винагорода буде розподілена пропорційно внеску кожного учасника, з урахуванням масштабу збитків постраждалих сторін та практичної цінності наданих даних. Такий підхід мінімізує ризики конфліктів і стимулює колективні дії.
Паралельно BTCPay Server Foundation виділить по 0,21 BTC розробнику Sparrow Wallet Крейгу Роу та волонтерській групі Bitcoin Red Team за «відповідальне розкриття вразливості». У проєкті визнали скромність цих сум, пояснивши це некомерційним статусом BTCPay як вільного та відкритого ПЗ. Однак символічний жест тут важливіший за фінансовий: він задає стандарт етичного баг-хантингу в індустрії.
Постраждалим користувачам рекомендовано негайно звертатися до місцевих правоохоронних органів, а також до сервісів, куди могли бути спрямовані вкрадені кошти. За словами розробників, підтримку вже запропонували служби безпеки великих бірж, компанії з блокчейн-аналітики та представники влади. Це вказує на те, що інцидент може мати ширший резонанс, ніж здається на перший погляд.
Масштаб атаки досі не розкрито: ні точна сума втрат, ні кількість зачеплених вузлів. Команда обіцяє опублікувати повний технічний розбір пізніше. Відомо, що вразливість зачепила лише зв'язки з LND, а ончейн-гаманці залишилися недоторканими. У версії 2.4.2 тимчасово вимкнено публічний доступ до API LND на Docker-збірках, що обмежує підключення зовнішніх гаманців на кшталт Zeus через домен BTCPay або onion-адресу — доступ буде відновлено після завершення перевірки безпеки.
Зараз команда зосереджена на патчах і посиленні код-рев'ю із залученням зовнішніх аудиторів, вивчаючи звіти Bitcoin Red Team, Project Loupe, Magic Grants та незалежних дослідників. Користувачам наполегливо рекомендують тримати кошти в холодних гаманцях.
Особливої уваги заслуговує позиція BTCPay щодо ролі штучного інтелекту в ескалації загроз. Розробники прямо заявляють: «ІІ зміщує баланс сил на користь атакуючих. Моделі стають розумнішими, і пошук дір у великих кодових базах тепер дешевший і швидший. Біткоїн-проєкти — найласіша ціль, але й решті софту не уникнути тієї ж долі». Це своєчасне попередження для всієї індустрії розробки ПЗ.
Мій аналіз: Цей інцидент — не просто черговий злам, а тривожний сигнал про системну вразливість перед ІІ-атаками. BTCPay обрав правильну стратегію: прозорість, співпраця зі спільнотою та стимулювання повернення коштів через винагороду. Однак головний урок тут — превентивна безпека має стати пріоритетом №1 для всіх біткоїн-проєктів, інакше ми побачимо повторення подібних сценаріїв у значно більших масштабах.