NieuwsCryptoBTCPay Server biedt een bounty van 3 Bitcoin aan voor het terugkrijgen van gestolen fondsen na exploitéring van wallet

BTCPay Server biedt een bounty van 3 Bitcoin aan voor het terugkrijgen van gestolen fondsen na exploitéring van wallet

Auteur: Bitcoin Magazine·

Belangrijkste punten

  • •BTCPay Server biedt een herstelbounty van 10 procent van de teruggekregen fondsen, met een maximum van drie bitcoins, aan de aanvaller of eenieder die bruikbare informatie verstrekt.
  • •Aanvallers maakten gebruik van de kwetsbaarheid door Lightning Network-admin-macaroon-referenties uit getroffen BTCPay Server-instanties te halen, waardoor ze Lightning-nodes konden beheren en fondsen konden verplaatsen.
  • •De BTCPay Server Foundation doneerde elk 0,21 bitcoins aan Sparrow Wallet-ontwikkelaar Craig Raw en het Bitcoin Red Team-fonds als erkenning voor hun verantwoorde openbaarmaking van de kwetsbaarheid.
  • •Het project coördineert met beurzen, blockchain-analysebedrijven en justitiële instanties om de gestolen munten te traceren en dringt er bij getroffen gebruikers op aan rapporten in te dienen en transactiegegevens te delen.
  • •Het project waarschuwde dat verbeterende AI-modellen het voor tegenstanders sneller en goedkoper maken om kwetsbaarheden in codebases van Bitcoin-projecten te identificeren, waardoor het voordeel naar aanvallers verschuift.
BTCPay Server biedt een bounty van 3 Bitcoin aan voor het terugkrijgen van gestolen fondsen na exploitéring van wallet

Ondersteuners van BTCPay Server hebben zich verbonden tot het financieren van een bounty van maximaal drie bitcoins voor het terugkrijgen van fondsen die zijn gestolen via een recent onthulde kwetsbaarheid in de opensource bitcoin-betalingsverwerker, zo maakte het project bekend in een verklaring.

BTCPay Server is een zelfgehoste betalingsverwerker die handelaren in staat stelt Bitcoin-betalingen te accepteren zonder afhankelijk te zijn van derden, en de kwetsbaarheid onderstreept de uitdagingen waarmee zelfs niet-custodiale infrastructuur wordt geconfronteerd wanneer het beheer van referenties in gevaar komt.

De bounty is vastgesteld op 10 procent van het teruggekregen bedrag, met een maximum van drie munten in het geval van een volledig herstel. Het project heeft het aanbod rechtstreeks gericht aan de aanvaller en aan eenieder anders met bruikbare informatie, met de verwijzing naar een specifiek beveiligingsadres en het aanbod van Signal of andere versleutelde communicatiekanalen op verzoek.

Vorig week wisten aanvallers Lightning Network-admin-macaroon-referenties uit getroffen BTCPay Server-instanties te halen. Lightning-macaroons zijn autorisatietokens die controle geven over een Lightning-node, wat betekent dat eenieder met admin-referenties fondsen kon verplaatsen die via die node worden gerouteerd. Het project heeft technische details en herstelrichtlijnen gepubliceerd in een aparte beveiligingsadvies.

"Aan de gebruikers die fondsen zijn kwijtgeraakt: het spijt ons," aldus het project. "We zullen onze fouten onderzoeken, maar spijt alleen helpt de getroffen gebruikers niet en beveiligt het project niet. Er is geen tijd te verliezen. We moeten leren, verbeteren en snel handelen."

De BTCPay Server Foundation kondigde aan 0,21 bitcoins te doneren aan Sparrow Wallet-ontwikkelaar Craig Raw en nog eens 0,21 bitcoins aan het Bitcoin Red Team-fonds als erkenning voor hun verantwoorde openbaarmaking van de kwetsbaarheid.

Daarnaast stelde het project dat het is benaderd door beveiligingsteams van beurzen, blockchain-analysebedrijven en justitiële instanties die hulp aanbieden bij het traceren van de gestolen munten.

Getroffen gebruikers die zich nog niet hebben gemeld, wordt gevraagd on-chain adressen en transactiegegevens te delen, rapporten in te dienen bij lokale autoriteiten en elke beurs of dienst waar de fondsen mogelijk opduiken te informeren. Individuele rapporten helpen gegevens te bewaren en een bewijsketen op te zetten die de kans vergroot dat fondsen worden bevroren, aldus het project.

Het project waarschuwde tevens dat verbeterende AI-modellen het voor tegenstanders sneller en goedkoper maken om grote codebases te doorzoeken op zwakke plekken, wat het voordeel in de richting van aanvallers verschuift. Bitcoin-projecten voelen deze impact als eerste omdat zij ongewoon waardevolle doelwitten vormen, volgens de verklaring.