NieuwsCryptoBTCPay Server Biedt Bitcoin Bounty voor Teruggave van Gelden Gestolen bij Wallet Exploit

BTCPay Server Biedt Bitcoin Bounty voor Teruggave van Gelden Gestolen bij Wallet Exploit

Auteur: Decrypt·

Belangrijkste punten

  • BTCPay Server biedt een bounty van 10% van de teruggehaalde gelden, met een maximum van 3 BTC of ongeveer $190.000, voor informatie die leidt tot de teruggave van gestolen Bitcoin. Het aanbod geldt ook voor de aanvaller zelf.
  • Door de exploit konden aanvallers LND-admin-macaroons bemachtigen: authenticatiecredentials die ruime controle geven over Lightning Network-nodes en toegang tot verbonden wallets.
  • De BTCPay Server Foundation doneert 0,21 BTC elk aan beveiligingsonderzoeker Craig Raw, maker van Sparrow Wallet, en het Bitcoin Red Team-fonds voor het verantwoord rapporteren van het lek.
  • BTCPay heeft niet bekendgemaakt hoeveel Bitcoin in totaal is gestolen, hoeveel gebruikers zijn getroffen, of er al gelden zijn teruggehaald.
  • De organisatie is van plan de code-reviewprocessen te versterken en prioriteit te geven aan beveiligingspatches boven de ontwikkeling van nieuwe functies, onder verwijzing naar het toenemende risico van AI-ondersteunde aanvallen op Bitcoin-software.
BTCPay Server Biedt Bitcoin Bounty voor Teruggave van Gelden Gestolen bij Wallet Exploit

Supporters van BTCPay Server bieden een bounty van 10% van alle teruggehaalde gelden, met een maximum van 3 BTC (ongeveer $190.000), in ruil voor informatie die leidt tot de teruggave van Bitcoin die is gestolen via een recente exploit. Het aanbod staat open voor iedereen, inclusief de verantwoordelijke aanvaller.

BTCPay Server is een gratis, open-source, zelf-gehoste Bitcoin-betalingsverwerker die door handelaren en Bitcoin-voorstanders wordt gebruikt als alternatief voor gecentraliseerde betaalplatforms. In tegenstelling tot custodiale diensten stelt het gebruikers in staat om hun eigen nodes te draaien en hun eigen sleutels te beheren, een ontwerpfilosofie waardoor beveiligingslekken extra vergaande gevolgen hebben voor operators.

In een bericht op X op maandag kondigde BTCPay het beloningsinitiatief aan. "We zullen onze fouten onderzoeken, maar spijt alleen helpt de getroffen gebruikers niet en beveiligt het project niet," schreef de organisatie. "Er is geen tijd te verliezen. We moeten leren, verbeteren en snel handelen." (X-bericht)

BTCPay waarschuwde vrijdag voor het eerst over de aanvallen en adviseerde gebruikers om onmiddellijk bij te werken naar versie 2.4.2 of hun servers offline te halen. Op dat moment had het project nog geen diefstallen bevestigd of het mechanisme achter de exploit bekendgemaakt.

Volgens BTCPay maakte het beveiligingslek het mogelijk voor aanvallers om LND-admin-macaroons te bemachtigen — authenticatiecredentials die ruime controle geven over een Lightning Network-node — die vervolgens konden worden gebruikt om toegang te krijgen tot verbonden wallets. Het Lightning Network is een layer-2-betalingsprotocol dat bovenop de Bitcoin-blockchain is gebouwd en dat snellere en goedkopere transacties mogelijk maakt door betalingen te routeren via kanalen tussen gebruikers. LND, of Lightning Network Daemon, is een van de meest gebruikte Lightning-node-implementaties, wat betekent dat het kwetsbaarheidsoppervlak van dit lek relevant is voor een breed segment van Lightning-infrastructuroperators.

Het project heeft niet bekendgemaakt hoeveel Bitcoin in totaal is gestolen, hoeveel gebruikers zijn getroffen, of er al gelden zijn teruggehaald.

Als meerdere tips bijdragen aan de teruggave van gelden, wordt de bounty verdeeld in overleg met de slachtoffers. BTCPay gaf aan bij de toewijzing van de beloning rekening te houden met het verlies van elk slachtoffer, het totale teruggehaalde bedrag en de bruikbaarheid van elke tip.

Daarnaast zal de BTCPay Server Foundation 0,21 BTC elk doneren aan beveiligingsonderzoeker Craig Raw en het Bitcoin Red Team-fonds voor het verantwoord rapporteren van het lek. Craig Raw is de maker van Sparrow Wallet, een populaire open-source Bitcoin-desktopwallet.

"Dit zijn bescheiden bijdragen, maar het is wat we kunnen bieden als een FOSS-project en als manier om mensen te waarderen die kritiek beveiligingswerk verrichten, wat het hele ecosysteem helpt," schreef BTCPay.

Voor de toekomst zei de organisatie de processen voor code-review te versterken en prioriteit te geven aan beveiligingspatches boven de ontwikkeling van nieuwe functies, waarbij werd verwezen naar het groeiende risico dat AI-tools het voor aanvallers makkelijker maken om kwetsbaarheden in Bitcoin-software te vinden. Het incident onderstreept een bredere spanning in het open-source Bitcoin-ecosysteem, waar door vrijwilligers gedreven projecten kritieke betaalinfrastructuur onderhouden met beperkte middelen in vergelijking met hun commerciële tegenhangers.

"Software verdedigen in deze omgeving vereist betere tools, grondigere reviews, snellere beveiligingsrespons en steun voor onderzoekers die kwetsbaarheden vinden en deze verantwoord rapporteren," schreef BTCPay.