BTCPay Server призначає винагороду до 3 BTC за повернення вкрадених коштів після атаки на Lightning-вузли

10 серпня команда BTCPay Server офіційно оголосила про запуск програми винагороди за допомогу в поверненні активів, викрадених у результаті нещодавньої атаки на Lightning-вузли. Інцидент, що зачепив платіжну інфраструктуру, змусив розробників піти на нестандартний крок — запропонувати винагороду в розмірі 10% від повернутої суми, але не більше 3 BTC (~$190 000) при повному відновленні коштів.
Фінансування цієї ініціативи взяли на себе анонімні спонсори та партнери проєкту, яких в офіційній заяві назвали «друзями та прихильниками» BTCPay Server. Примітно, що пропозиція поширюється на будь-кого, хто володіє інформацією, здатною привести до повернення монет, включно з самими зловмисниками. Якщо в процесі повернення беруть участь кілька осіб, винагорода буде розподілена пропорційно їхньому внеску та практичній значущості наданих даних, з урахуванням масштабу збитків кожного постраждалого.
Деталі інциденту та реакція спільноти
Окремо BTCPay Server Foundation виділила по 0,21 BTC розробнику Sparrow Wallet Крейгу Роу та волонтерській групі Bitcoin Red Team за «відповідальне розкриття вразливості». У проєкті визнали, що суми можуть здатися скромними, однак підкреслили некомерційний статус BTCPay як FOSS-проєкту, що обмежує фінансові можливості.
Масштаб атаки досі не розкрито: ні точна сума втрат, ні кількість уражених вузлів не були оприлюднені. Повний технічний розбір інциденту команда обіцяє опублікувати пізніше. Відомо, що атака зачепила виключно зв'язки з LND, тоді як ончейн-гаманці залишилися недоторканими. У версії 2.4.2 тимчасово відключено публічний доступ до API LND на Docker-збірках, що обмежує підключення зовнішніх гаманців, таких як Zeus, через домен BTCPay або onion-адресу.
Розробники зосередилися на патчах і посиленні код-рев'ю із залученням зовнішніх аудиторів. Зокрема, вивчаються звіти Bitcoin Red Team, Project Loupe, Magic Grants та незалежних дослідників. Користувачам наполегливо рекомендовано зберігати кошти в холодних гаманцях до повного усунення вразливості.
ШІ як новий фактор загрози
У проєкті пов'язують зміну підходу до безпеки з поширенням штучного інтелекту. На їхню думку, ШІ-моделі роблять пошук вразливостей швидшим і дешевшим, що перетворює багато платформ на легку мішень. «Штучний інтелект зміщує баланс сил: атакуючі отримують перевагу. Моделі стають розумнішими, і знаходити діри у великих кодових базах тепер дешевше та швидше. Біткоїн-проєкти — найласіша ціль, але й решті програмного забезпечення не уникнути тієї ж долі», — йдеться в офіційній заяві.
Постраждалим рекомендовано звертатися до місцевих правоохоронних органів і сервісів, куди могли бути переведені викрадені монети. Допомогу вже запропонували служби безпеки бірж, блокчейн-аналітики та представники влади.
Мій коментар: Ситуація з BTCPay Server — тривожний сигнал для всієї індустрії. Той факт, що навіть перевірені FOSS-проєкти стають жертвами цілеспрямованих атак, підкреслює необхідність перегляду стандартів безпеки. ШІ дійсно змінює правила гри, і проєктам доведеться інвестувати в оборону значно більше ресурсів, ніж раніше. Винагорода в 3 BTC — це розумний компроміс, але він навряд чи компенсує репутаційні втрати та шкоду довірі користувачів.