BTCPay Server、ウォレットの脆弱性悪用による資金奪取を受け、回復のための3ビットコイン報奨金を提示
重要ポイント
- •BTCPay Serverは、回復された資金の10%、最大3ビットコインを上限とする回復報奨金を、攻撃者本人または有益な情報を提供する任何人に提示している。
- •攻撃者は影響を受けたBTCPay ServerインスタンスからLightning Networkの管理者macaroon資格情報を抽出して脆弱性を悪用し、Lightningノードを制御して資金を移動することを可能にした。
- •BTCPay Server Foundationは、脆弱性の責任ある開示を称え、Sparrow Wallet開発者のCraig RawおよびBitcoin Red Team基金にそれぞれ0.21ビットコインを寄付した。
- •プロジェクトは取引所、ブロックチェーン分析企業、法執行機関と協力して盗まれたコインの追跡を支援しており、影響を受けたユーザーに報告の提出とトランザクション詳細の共有を呼びかけている。
- •プロジェクトは、AIモデルの改善により、ビットコインプロジェクトのコードベースの脆弱性を特定することが攻撃者にとってより高速かつ低コストになり、優位性が攻撃者側に傾いていると警告した。

BTCPay Serverの支援者らは、オープンソースのビットコイン決済プロセッサーにおいて最近公表された脆弱性を通じて盗まれた資金の回復に向けて、最大3ビットコインの報奨金の資金提供を約束したと、プロジェクトが声明で発表した。
BTCPay Serverは、第三者機関に依存することなくマーチャントがビットコイン決済を受け付けられるようにするセルフホスト型決済プロセッサーであり、今回の脆弱性は、資格情報の管理が侵害された場合に非カストディアル型インフラであっても直面する課題を浮き彫りにしている。
報奨金は回復された資産の10%に設定され、全額回復の場合は3コインを上限とする。プロジェクトは攻撃者本人および有益な情報を持つ任何人に対して直接この申し出を拡大し、専用のセキュリティ用アドレスへの連絡を指示するとともに、要望に応じてSignalやその他の暗号化通信チャンネルを提供している。
先週、攻撃者は影響を受けたBTCPay ServerインスタンスからLightning Networkの管理者macaroon資格情報を抽出することに成功した。LightningのmacaroonはLightningノードの制御権を付与する認証トークンであり、管理者レベルの資格情報を保有する者はそのノードを経由してルーティングされる資金を移動できる可能性がある。プロジェクトは別個のセキュリティ勧告で技術的詳細と修復ガイダンスを公開している。
「資金を失ったユーザーの皆様へ:申し訳なく思っています」とプロジェクトは述べた。「私たちは自分たちの過ちを検証します。しかし、後悔だけでは影響を受けたユーザーの助けにもプロジェクトの安全確保にもなりません。無駄にできる時間はありません。学び、改善し、迅速に行動しなければなりません。」
BTCPay Server Foundationは、脆弱性の責任ある開示を称え、Sparrow Wallet開発者のCraig Rawに0.21ビットコイン、Bitcoin Red Team基金にさらなる0.21ビットコインを寄付することを発表した。
また、プロジェクトは取引所、ブロックチェーン分析企業、法執行機関のセキュリティチームから連絡を受け、盗まれたコインの追跡に向けた支援を申し出されていると述べた。
まだ名乗り出ていない影響を受けたユーザーに対しては、オンチェーンのアドレスとトランザクション詳細を共有し、現地の当局に報告を行い、資金が出現する可能性のある取引所やサービスに通知することが求められている。個別の報告は記録の保全と証拠連鎖の確立に役立ち、資金凍結の可能性を高めるとプロジェクトは指摘した。
プロジェクトはさらに、AIモデルの改善により、攻撃者が大規模なコードベースから脆弱性を探し出すことがより高速かつ低コストになり、攻撃者側に有利な状況が生まれていると警告した。声明によると、ビットコインプロジェクトは極めて価値の高い標的であるため、この影響を真っ先に受けているという。