NotizieCryptoBTCPay Server offre una taglia in Bitcoin per il recupero dei fondi rubati nell'exploit del wallet

BTCPay Server offre una taglia in Bitcoin per il recupero dei fondi rubati nell'exploit del wallet

Autore: Decrypt·

Punti chiave

  • BTCPay Server offre una taglia del 10% dei fondi recuperati, con un massimo di 3 BTC o circa 190.000 dollari, per informazioni che portino alla restituzione dei Bitcoin rubati, e l'offerta è estesa anche all'attaccante stesso.
  • L'exploit ha permesso agli attaccanti di ottenere i macaroon amministrativi LND, credenziali di autenticazione che conferiscono un ampio controllo sui nodi della rete Lightning e l'accesso ai wallet collegati.
  • La BTCPay Server Foundation donerà 0,21 BTC ciascuno al ricercatore di sicurezza Craig Raw, creatore di Sparrow Wallet, e al fondo Bitcoin Red Team per aver segnalato responsabilmente la vulnerabilità.
  • BTCPay non ha comunicato l'importo totale dei Bitcoin rubati, il numero di utenti interessati o se finora siano stati recuperati dei fondi.
  • L'organizzazione prevede di rafforzare i processi di revisione del codice e di dare priorità alle patch di sicurezza rispetto allo sviluppo di nuove funzionalità, citando il rischio crescente di attacchi assistiti dall'IA sul software Bitcoin.
BTCPay Server offre una taglia in Bitcoin per il recupero dei fondi rubati nell'exploit del wallet

I sostenitori di BTCPay Server stanno offrendo una taglia pari al 10% di eventuali fondi recuperati, con un massimo di 3 BTC (circa 190.000 dollari), in cambio di informazioni che portino alla restituzione dei Bitcoin rubati attraverso un recente exploit. L'offerta è aperta a chiunque, inclusi gli attaccanti responsabili.

BTCPay Server è un processore di pagamenti Bitcoin gratuito, open-source e auto-ospitato, utilizzato da merchant e sostenitori di Bitcoin come alternativa alle piattaforme di pagamento centralizzate. A differenza dei servizi custodial, consente agli utenti di gestire i propri nodi e controllare le proprie chiavi, una filosofia di design che rende le vulnerabilità di sicurezza particolarmente critiche per gli operatori.

In un post su X lunedì, BTCPay ha annunciato l'iniziativa di ricompensa. "Esamineremo i nostri errori, ma il solo rimorso non aiuterà gli utenti interessati né metterà in sicurezza il progetto", ha scritto l'organizzazione. "Non c'è tempo da perdere. Dobbiamo imparare, migliorare e agire rapidamente." (post su X)

BTCPay aveva inizialmente lanciato un avviso sugli attacchi venerdì, consigliando agli utenti di aggiornare immediatamente alla versione 2.4.2 o di disconnettere i propri server. A quel punto, il progetto non aveva ancora confermato alcun furto né disclosed il meccanismo alla base dell'exploit.

Secondo BTCPay, la vulnerabilità ha permesso agli attaccanti di ottenere i macaroon amministrativi LND, credenziali di autenticazione che conferiscono un ampio controllo su un nodo della Lightning Network, che potevano poi essere utilizzati per accedere ai wallet collegati. La Lightning Network è un protocollo di pagamento layer-2 basato sulla blockchain di Bitcoin, progettato per consentire transazioni più veloci ed economiche instradando i pagamenti attraverso canali tra utenti. LND, ovvero Lightning Network Daemon, è una delle implementazioni di nodo Lightning più diffuse, il che significa che la superficie di attacco esposta da questa vulnerabilità è rilevante per un'ampia fetta degli operatori di infrastrutture Lightning.

Il progetto non ha comunicato l'importo totale dei Bitcoin rubati, il numero di utenti interessati o se finora siano stati recuperati dei fondi.

Se più segnalazioni contribuiscono al recupero dei fondi, la taglia verrà suddivisa in coordinamento con le vittime. BTCPay ha dichiarato che terrà conto delle perdite di ciascuna vittima, dell'importo totale recuperato e dell'utilità relativa di ciascuna segnalazione nell'assegnazione della ricompensa.

Separatamente, la BTCPay Server Foundation donerà 0,21 BTC ciascuno al ricercatore di sicurezza Craig Raw e al fondo Bitcoin Red Team per aver segnalato responsabilmente la vulnerabilità. Craig Raw è il creatore di Sparrow Wallet, un popolare wallet desktop Bitcoin open-source.

"Questi sono contributi modesti, ma sono ciò che possiamo offrire come progetto FOSS e come modo per ringraziare chi svolge un lavoro di sicurezza critico che aiuta l'intero ecosistema", ha scritto BTCPay.

Guardando al futuro, l'organizzazione ha dichiarato di star rafforzando i processi di revisione del codice e di dare priorità alle patch di sicurezza rispetto allo sviluppo di nuove funzionalità, citando il rischio crescente che gli strumenti AI rendano più facile per gli attaccanti identificare vulnerabilità nel software Bitcoin. L'incidente evidenzia una tensione più ampia nell'ecosistema Bitcoin open-source, dove progetti gestiti da volontari mantengono infrastrutture di pagamento critiche con risorse limitate rispetto alle controparti commerciali.

"Difendere il software in questo ambiente richiede strumenti migliori, revisioni più approfondite, risposte di sicurezza più rapide e supporto per i ricercatori che individuano e segnalano responsabilmente le vulnerabilità", ha scritto BTCPay.