BTCPay Server призначає винагороду до 3 BTC за повернення викрадених коштів після зламу Lightning-вузлів

10 серпня BTCPay Server офіційно оголосив про запуск програми винагороди за сприяння у поверненні активів, викрадених зловмисниками з Lightning-вузлів через критичну вразливість у програмному забезпеченні. Йдеться про 10% від відновленої суми, але з жорсткою стелею — максимум 3 BTC (близько $190 000) за повного повернення коштів. Фінансування забезпечують анонімні спонсори та партнери проєкту, яких команда делікатно називає «друзями та прихильниками» BTCPay Server.
Умови та деталі винагороди
Пропозиція адресована будь-кому, хто володіє інформацією, здатною привести до повернення монет, включно з самими хакерами. Якщо в успішній операції беруть участь кілька осіб, виплата буде розподілена пропорційно їхньому внеску, з урахуванням масштабу збитків для кожної жертви та практичної цінності наданих даних. Це розумний підхід, який стимулює співпрацю навіть усередині груп атакуючих — класичний механізм «приз за зраду».
Паралельно BTCPay Server Foundation виділив по 0,21 BTC розробнику Sparrow Wallet Крейгу Роу та волонтерській групі Bitcoin Red Team за «відповідальне розкриття вразливості». Суми скромні, але проєкт підкреслює: будучи некомерційним FOSS-проєктом, він не може дозволити собі щедрі bug bounty, як великі корпорації.
Масштаб інциденту та реакція
Команда досі не розкрила ні загальний обсяг втрат, ні кількість постраждалих вузлів — повний технічний розбір обіцяють опублікувати пізніше. Відомо, що атака зачепила виключно зв'язки з LND, ончейн-гаманці залишилися недоторканими. У версії 2.4.2 уже відключено публічний доступ до API LND на Docker-збірках, через що зовнішні гаманці на кшталт Zeus тимчасово не підключаються через домен BTCPay або onion-адресу.
Постраждалим рекомендовано негайно звертатися до правоохоронних органів та сервісів, куди могли надійти викрадені кошти. Розробники зазначають, що вже отримали допомогу від служб безпеки бірж, блокчейн-аналітиків та державних структур.
Загроза ШІ та майбутнє безпеки
У BTCPay пов'язують зростання кількості атак із поширенням штучного інтелекту. Моделі роблять пошук вразливостей у великих кодових базах швидшим і дешевшим, зміщуючи баланс сил на користь атакуючих. «Біткоїн-проєкти — найласіша ціль, але й решті софту не уникнути тієї ж долі», — попереджають у проєкті. Це тривожний сигнал для всієї індустрії: традиційні методи аудиту вже не встигають за швидкістю автоматизованих атак.
Мій аналіз: Ситуація з BTCPay — яскравий приклад нової реальності, де ШІ-інструменти перетворюють пошук вразливостей на індустрію з низьким порогом входу. Виплата в 3 BTC — це не лише спроба повернути кошти, а й стратегічний крок: проєкт намагається перехопити ініціативу у хакерів, створюючи економічний стимул для «білих» дослідників. Однак, поки команда не розкриває масштаб втрат, довіра користувачів до Lightning-інфраструктури залишається під питанням. Інцидент знову підтверджує: навіть найзріліші open-source проєкти вразливі, а холодне зберігання — досі золотий стандарт.