BTCPay Server оголошує винагороду до 3 BTC за повернення вкрадених коштів: деталі інциденту та наслідки для індустрії

10 серпня платіжний сервер BTCPay Server офіційно анонсував програму винагороди для тих, хто допоможе повернути активи, викрадені з Lightning-вузлів внаслідок нещодавньої критичної вразливості. Йдеться про виплату в розмірі 10% від повернутої суми, але з жорсткою стелею у 3 BTC (~$190 000) за умови повного відшкодування збитків. Фінансування забезпечують анонімні спонсори та партнери проєкту, яких в офіційній заяві називають «друзями та прихильниками» BTCPay Server.
Ключовий момент: пропозиція адресована не лише стороннім фахівцям, а й самому атакуючому. Якщо в поверненні коштів беруть участь кілька осіб, винагорода буде розподілена пропорційно їхньому внеску — з урахуванням масштабу збитків кожного постраждалого, частки повернутих монет і практичної цінності наданої інформації. Такий підхід демонструє гнучкість команди, але водночас підкреслює серйозність ситуації: проєкт готовий до переговорів навіть із хакерами.
Окрім основної винагороди, BTCPay Server Foundation виділить по 0,21 BTC розробнику Sparrow Wallet Крейгу Роу та волонтерській групі Bitcoin Red Team за відповідальне розкриття вразливості. Суми скромні, і в проєкті це визнають, пояснюючи некомерційним статусом BTCPay як FOSS-ініціативи. Однак для спільноти це важливий сигнал: навіть в умовах обмеженого бюджету етика відповідального розкриття має винагороджуватися.
Масштаб інциденту досі не розкрито — ні точна сума втрат, ні кількість уражених вузлів. Повний технічний розбір команда обіцяє опублікувати пізніше. Відомо лише, що атака зачепила виключно зв'язки з LND, а ончейн-гаманці залишилися недоторканими. У версії 2.4.2 тимчасово вимкнено публічний доступ до API LND на Docker-збірках: зовнішні гаманці на кшталт Zeus не можуть підключатися через домен BTCPay або onion-адресу до завершення перевірки безпеки.
Зараз команда зосереджена на патчах і посиленні код-рев'ю із залученням зовнішніх аудиторів. Вивчаються звіти Bitcoin Red Team, Project Loupe, Magic Grants та незалежних дослідників. Постраждалим рекомендовано звертатися до місцевих правоохоронних органів і сервісів, куди могли надійти викрадені монети. Допомогу вже запропонували служби безпеки бірж, блокчейн-аналітики та влада.
Показово, що в BTCPay пов'язують зростання подібних атак із поширенням ШІ. Моделі роблять пошук вразливостей у великих кодових базах швидшим і дешевшим, що зміщує баланс сил на користь атакуючих. «Біткоїн-проєкти — найласіша ціль, але й решті софту не уникнути тієї ж долі», — зазначають розробники. Це не просто виправдання, а реальний тренд: автоматизація зламу стає масовою, і індустрії доведеться переглядати підходи до безпеки.
Мій аналітичний висновок
Інцидент із BTCPay — чергове нагадування про те, що навіть зрілі open-source проєкти вразливі, а Lightning Network, попри свою інноваційність, залишається складною та ризикованою інфраструктурою. Винагорода в 3 BTC — це не стільки спроба повернути кошти, скільки PR-хід для відновлення довіри спільноти. Однак головний урок тут ширший: зі зростанням можливостей ШІ, безпека коду має стати пріоритетом номер один для всіх біткоїн-проєктів, інакше ми побачимо хвилю подібних експлойтів.