NotizieCryptoBTCPay Server offre una taglia di 3 Bitcoin per il recupero dei fondi rubati in seguito a una vulnerabilità del wallet

BTCPay Server offre una taglia di 3 Bitcoin per il recupero dei fondi rubati in seguito a una vulnerabilità del wallet

Autore: Bitcoin Magazine·

Punti chiave

  • •BTCPay Server offre una taglia per il recupero pari al 10 percento dei fondi recuperati, con un massimo di tre bitcoin, rivolta all'attaccante o a chiunque fornisca informazioni utili.
  • •Gli attaccanti hanno sfruttato la vulnerabilità estraendo le credenziali admin macaroon della Lightning Network dalle istanze BTCPay Server interessate, ottenendo il controllo dei nodi Lightning e la possibilità di spostare i fondi.
  • •La BTCPay Server Foundation ha donato 0,21 bitcoin ciascuno a Craig Raw, sviluppatore di Sparrow Wallet, e al fondo Bitcoin Red Team in riconoscimento della loro divulgazione responsabile della vulnerabilità.
  • •Il progetto si sta coordinando con exchange, società di analisi blockchain e agenzie delle forze dell'ordine per tracciare le monete rubate e sollecita gli utenti colpiti a presentare segnalazioni e condividere i dettagli delle transazioni.
  • •Il progetto ha avvertito che il miglioramento dei modelli di intelligenza artificiale sta rendendo più rapido ed economico per gli avversari l'individuazione di vulnerabilità nelle codebase dei progetti Bitcoin, spostando il vantaggio a favore degli attaccanti.
BTCPay Server offre una taglia di 3 Bitcoin per il recupero dei fondi rubati in seguito a una vulnerabilità del wallet

I sostenitori di BTCPay Server si sono impegnati a finanziare una taglia fino a tre bitcoin per il recupero dei fondi rubati tramite una vulnerabilità recentemente divulgata nel processore di pagamento bitcoin open source, ha annunciato il progetto in una dichiarazione.

BTCPay Server è un processore di pagamento self-hosted che consente ai commercianti di accettare pagamenti in Bitcoin senza affidarsi a intermediari di terze parti, e la vulnerabilità evidenzia le sfide che persino le infrastrutture non-custodial affrontano quando la gestione delle credenziali viene compromessa.

La taglia è fissata al 10 percento di quanto viene recuperato, con un limite massimo di tre monete in caso di recupero totale. Il progetto ha esteso l'offerta direttamente all'attaccante così come a chiunque altro sia in possesso di informazioni utili, indirizzandoli a un indirizzo di sicurezza dedicato e offrendo Signal o altri canali di comunicazione crittografati su richiesta.

La scorsa settimana, gli attaccanti sono riusciti a estrarre le credenziali admin macaroon della Lightning Network dalle istanze BTCPay Server interessate. I macaroon della Lightning sono token di autorizzazione che conferiscono il controllo su un nodo Lightning, il che significa che chiunque possieda credenziali di livello admin potrebbe spostare i fondi instradati attraverso quel nodo. Il progetto ha pubblicato dettagli tecnici e linee guida di mitigazione in un avviso di sicurezza separato.

"Agli utenti che hanno perso fondi: ci dispiace," ha dichiarato il progetto. "Esamineremo i nostri errori, ma il solo rimorso non aiuterà gli utenti colpiti né renderà più sicuro il progetto. Non c'è tempo da perdere. Dobbiamo imparare, migliorare e agire rapidamente."

La BTCPay Server Foundation ha annunciato che avrebbe donato 0,21 bitcoin a Craig Raw, sviluppatore di Sparrow Wallet, e ulteriori 0,21 bitcoin al fondo Bitcoin Red Team in riconoscimento della loro divulgazione responsabile della vulnerabilità.

Separatamente, il progetto ha dichiarato di essere stato contattato dai team di sicurezza di exchange, società di analisi blockchain e agenzie delle forze dell'ordine che hanno offerto assistenza nel tracciare le monete rubate.

Gli utenti colpiti che non si sono ancora fatti avanti sono invitati a condividere gli indirizzi on-chain e i dettagli delle transazioni, a presentare segnalazioni alle autorità locali e a notificare qualsiasi exchange o servizio in cui i fondi potrebbero emergere. Le segnalazioni individuali aiutano a preservare la documentazione e a stabilire una catena di prove che migliora le probabilità che i fondi vengano congelati, ha fatto notare il progetto.

Il progetto ha inoltre avvertito che il miglioramento dei modelli di intelligenza artificiale sta rendendo più rapido ed economico per gli avversari l'analisi di grandi codebase alla ricerca di vulnerabilità, spostando l'equilibrio a favore degli attaccanti. I progetti Bitcoin stanno subendo questo impatto per primi perché rappresentano target dal valore insolitamente elevato, secondo la dichiarazione.