NachrichtenKryptoBTCPay Server bietet 3-Bitcoin-Belohnung für die Wiedererlangung gestohlener Gelder nach Wallet-Exploit

BTCPay Server bietet 3-Bitcoin-Belohnung für die Wiedererlangung gestohlener Gelder nach Wallet-Exploit

Autor: Bitcoin Magazine·

Wichtige Erkenntnisse

  • •BTCPay Server bietet eine Wiedererlangungsbelohnung in Höhe von 10 Prozent der wiedergewonnenen Gelder, begrenzt auf maximal drei Bitcoins, an den Angreifer oder jede Person, die verwertbare Informationen liefert.
  • •Angreifer nutzten die Schwachstelle aus, indem sie Lightning-Network-Admin-Macaroon-Anmeldedaten aus betroffenen BTCPay-Server-Instanzen extrahierten, was ihnen die Kontrolle über Lightning-Knoten und die Verschiebung von Geldern ermöglichte.
  • •Die BTCPay Server Foundation spendete jeweils 0,21 Bitcoins an den Sparrow-Wallet-Entwickler Craig Raw und den Bitcoin Red Team Fonds als Anerkennung für deren verantwortungsvolle Offenlegung der Schwachstelle.
  • •Das Projekt koordiniert sich mit Börsen, Blockchain-Analyseunternehmen und Strafverfolgungsbehörden, um bei der Verfolgung der gestohlenen Coins zu helfen, und fordert betroffene Nutzer auf, Berichte zu erstatten und Transaktionsdetails zu teilen.
  • •Das Projekt warnte, dass verbesserte KI-Modelle es für Angreifer schneller und kostengünstiger machen, Schwachstellen in den Codebasen von Bitcoin-Projekten zu identifizieren, was den Vorteil zugunsten der Angreifer verschiebt.
BTCPay Server bietet 3-Bitcoin-Belohnung für die Wiedererlangung gestohlener Gelder nach Wallet-Exploit

Unterstützer von BTCPay Server haben sich zur Finanzierung einer Belohnung von bis zu drei Bitcoins für die Wiedererlangung von Geldern verpflichtet, die durch eine kürzlich bekannt gewordene Schwachstelle im Open-Source-Bitcoin-Zahlungsprozessor gestohlen wurden, wie das Projekt in einer Erklärung mitteilte.

BTCPay Server ist ein selbst gehosteter Zahlungsprozessor, der es Händlern ermöglicht, Bitcoin-Zahlungen ohne die Einbindung Dritter anzunehmen. Die Schwachstelle verdeutlicht die Herausforderungen, mit denen selbst nicht-verwahrende Infrastrukturen konfrontiert sind, wenn das Anmeldedatenmanagement kompromittiert wird.

Die Belohnung ist auf 10 Prozent des wiedergewonnenen Betrags festgelegt, begrenzt auf drei Coins im Falle einer vollständigen Wiedererlangung. Das Projekt richtete das Angebot direkt an den Angreifer sowie an alle weiteren Personen mit verwertbaren Informationen und verwies sie an eine dedizierte Sicherheitsadresse, wobei Signal oder andere verschlüsselte Kommunikationskanäle auf Anforderung angeboten wurden.

In der vergangenen Woche gelang es Angreifern, Lightning-Network-Admin-Macaroon-Anmeldedaten aus betroffenen BTCPay-Server-Instanzen zu extrahieren. Lightning-Macaroons sind Autorisierungstoken, die die Kontrolle über einen Lightning-Knoten gewähren, was bedeutet, dass jeder, der über Admin-Anmeldedaten verfügt, durch diesen Knoten weitergeleitete Gelder verschieben konnte. Das Projekt hat technische Details und Sanierungshinweise in einem separaten Sicherheitshinweis veröffentlicht.

„An die Nutzer, die Gelder verloren haben: Es tut uns leid“, sagte das Projekt. „Wir werden unsere Fehler untersuchen, aber Bedauern allein wird den betroffenen Nutzern nicht helfen oder das Projekt sicherer machen. Es gibt keine Zeit zu verlieren. Wir müssen lernen, uns verbessern und schnell handeln.“

Die BTCPay Server Foundation kündigte an, 0,21 Bitcoins an den Sparrow-Wallet-Entwickler Craig Raw und weitere 0,21 Bitcoins an den Bitcoin Red Team Fonds als Anerkennung für deren verantwortungsvolle Offenlegung der Schwachstelle zu spenden.

Darüber hinaus gab das Projekt an, von Sicherheitsteams verschiedener Börsen, Blockchain-Analyseunternehmen und Strafverfolgungsbehörden kontaktiert worden zu sein, die Unterstützung bei der Verfolgung der gestohlenen Coins anboten.

Betroffene Nutzer, die sich bisher nicht gemeldet haben, werden gebeten, On-Chain-Adressen und Transaktionsdetails mitzuteilen, Berichte bei den örtlichen Behörden zu erstatten und alle Börsen oder Dienste zu informieren, bei denen die Gelder auftauchen könnten. Einzelberichte helfen dabei, Aufzeichnungen zu bewahren und eine Beweiskette aufzubauen, die die Wahrscheinlichkeit erhöht, dass Gelder eingefroren werden, so das Projekt.

Das Projekt warnte zudem, dass verbesserte KI-Modelle es für Angreifer schneller und kostengünstiger machen, große Codebasen nach Schwachstellen zu durchsuchen, was das Kräfteverhältnis zugunsten der Angreifer verschiebt. Bitcoin-Projekte spüren diese Auswirkungen zuerst, da sie ungewöhnlich wertvolle Ziele darstellen, heißt es in der Erklärung.