BTCPay Server призначає винагороду до 3 BTC за повернення вкрадених коштів після зламу Lightning-вузлів

10 серпня платіжний сервер BTCPay Server офіційно оголосив про запуск програми винагороди за допомогу в поверненні активів, викрадених внаслідок нещодавньої атаки на Lightning-вузли. Інцидент, що зачепив користувачів LND-зв'язок, став серйозним ударом по репутації проєкту, і тепер команда намагається переломити ситуацію, запропонувавши суттєву винагороду за результативне сприяння.
Умови та масштаб винагороди
Згідно з моїм аналізом, механіка виплат виглядає наступним чином: винагорода становитиме 10% від повернутої суми, але з жорсткою стелею у 3 BTC (близько $190 000) за умови повного відшкодування вкраденого. Фінансування цієї ініціативи взяли на себе неназвані спонсори та партнери проєкту, яких в офіційному повідомленні делікатно позначили як «друзів і прихильників» BTCPay Server. Звернутися з інформацією пропонується будь-кому, хто володіє відомостями, здатними призвести до повернення монет, включно з самим зловмисником. Якщо кілька людей зроблять внесок у розслідування, винагорода буде розділена між ними пропорційно — за погодженням із потерпілими, виходячи з масштабу збитків і практичної значущості наданих даних.
Подяка дослідникам та поточні заходи
Паралельно BTCPay Server Foundation ухвалив рішення виділити по 0,21 BTC розробнику Sparrow Wallet Крейгу Роу та волонтерській групі Bitcoin Red Team за «відповідальне розкриття вразливості». У проєкті визнають, що суми досить скромні, але пояснюють це некомерційним статусом BTCPay як FOSS-проєкту (вільного та відкритого програмного забезпечення). На даний момент команда не розкриває ні загальну суму втрат, ні кількість зачеплених вузлів — повний технічний розбір інциденту обіцяють опублікувати пізніше. Відомо, що атака зачепила виключно зв'язки з LND, тоді як ончейн-гаманці залишилися в безпеці. У версії 2.4.2 вже тимчасово вимкнено публічний доступ до API LND на Docker-збірках, щоб запобігти подальшим вторгненням.
ШІ як новий фактор загрози
Розробники також акцентують увагу на фундаментальному зсуві в балансі сил між захистом і атакою. На їхню думку, поширення штучного інтелекту радикально здешевлює та прискорює пошук вразливостей у великих кодових базах. «Штучний інтелект зміщує баланс сил: атакуючі отримують перевагу. Біткоїн-проєкти — найласіша ціль, але й решті програмного забезпечення не уникнути тієї ж долі», — підкреслюється в офіційній заяві. Користувачам наполегливо рекомендовано зберігати кошти в холодних гаманцях.
Мій коментар: Ситуація з BTCPay Server — це тривожний дзвінок для всієї екосистеми. Той факт, що навіть перевірені часом FOSS-проєкти стають жертвами атак, свідчить про необхідність перегляду стандартів безпеки в індустрії. Залучення зовнішніх аудиторів і програм bug bounty — це правильний крок, але він має стати нормою, а не екстреним заходом. В епоху, коли ШІ озброює зловмисників, лише проактивний підхід до безпеки може врятувати користувацькі кошти.