Новини криптоміра

11.08.2026
10:01

BTCPay Server призначає винагороду до 3 BTC за повернення вкрадених коштів після атаки на Lightning-вузли

хакеры hackers, перемещение средств

10 серпня команда BTCPay Server офіційно оголосила про програму винагороди, спрямовану на повернення активів, викрадених зловмисниками з Lightning-вузлів через критичну вразливість у програмному забезпеченні. Це безпрецедентний крок для некомерційного проєкту, який підкреслює серйозність інциденту та прагнення відновити довіру спільноти.

Умови та механізм винагороди

Згідно з моїм аналізом, структура виплати виглядає наступним чином: винагорода становитиме 10% від повернутої суми, однак її максимальний розмір обмежений 3 BTC — це приблизно $190 000 на момент публікації. Примітно, що виплата гарантована лише за умови повного відшкодування викрадених монет. Фінансування забезпечують анонімні спонсори та партнери проєкту, яких в офіційній заяві позначили як «друзів і прихильників» BTCPay Server.

Важливий нюанс: пропозиція адресована будь-кому, хто володіє інформацією, здатною привести до повернення коштів, включно з самим атакуючим. Якщо кілька людей зроблять внесок у вирішення ситуації, нагорода буде розподілена між ними пропорційно. Критерії оцінки включають масштаб збитків кожного постраждалого, частку повернутих коштів та практичну значущість наданих відомостей.

Додаткові виплати та реакція екосистеми

Окрім основної нагороди, BTCPay Server Foundation виділила по 0,21 BTC розробнику Sparrow Wallet Крейгу Роу та волонтерській групі Bitcoin Red Team. Ці кошти — визнання їхнього «відповідального розкриття вразливості». У проєкті чесно визнали, що суми можуть здатися скромними, але це зумовлено некомерційним статусом BTCPay як FOSS-проєкту.

За моєю оцінкою, такий крок демонструє зрілість підходу: команда не лише намагається мінімізувати збитки, але й активно вибудовує відносини з дослідниками безпеки, що критично важливо в поточних умовах.

Технічні деталі та рекомендації

Розробники уточнили, що атака зачепила виключно зв'язки з LND, тоді як ончейн-гаманці залишилися недоторканими. У версії 2.4.2 тимчасово відключено публічний доступ до API LND на Docker-збірках — це означає, що зовнішні гаманці, такі як Zeus, поки що не можуть підключатися через домен BTCPay або onion-адресу. Доступ повернуть лише після повної перевірки безпеки.

Постраждалим настійно рекомендовано звертатися до місцевих правоохоронних органів та сервісів, куди могли надійти викрадені монети. Примітно, що допомогу вже запропонували служби безпеки бірж, блокчейн-аналітики та державні структури. Однак масштаб інциденту — сума втрат і кількість зачеплених вузлів — досі не розкриті, повний розбір обіцяють опублікувати пізніше.

Експертний погляд на майбутнє

Команда зосереджена на патчах і посиленні код-рев'ю із залученням зовнішніх аудиторів, вивчаючи звіти Bitcoin Red Team, Project Loupe та Magic Grants. Користувачам радять тримати кошти в холодних гаманцях. У проєкті пов'язують зміну підходу з поширенням ШІ: моделі роблять пошук вразливостей швидшим і дешевшим, що перетворює багато платформ на легку мішень.

«Штучний інтелект зміщує баланс сил: атакуючі отримують перевагу. Моделі стають розумнішими, і знаходити діри у великих кодових базах тепер дешевше та швидше. Біткоїн-проєкти — найласіша ціль, але й решті програмного забезпечення не уникнути тієї ж участі», — наголошується в заяві BTCPay.

На тлі нещодавнього зламу Coldcard технічний директор Ledger Шарль Гійме вже заявляв про необхідність перегляду перевірки генераторів випадковості в пристроях зберігання біткоїна. Це підтверджує мою давню позицію: індустрія вступає у фазу, де проактивна безпека стає не розкішшю, а єдиним способом виживання. BTCPay, пропонуючи нагороду та визнаючи роль дослідників, задає правильний тон, але ринку знадобляться значно більш системні зміни, щоб протистояти ШІ-атакам.