BTCPay Server oferuje nagrodę w Bitcoinie za odzyskanie środków skradzionych w wyniku exploitu portfela
Najważniejsze informacje
- •BTCPay Server oferuje nagrodę w wysokości 10% odzyskanych środków, ograniczoną do 3 BTC, czyli około 190 000 USD, za informacje prowadzące do zwrotu skradzionego Bitcoina, a oferta obejmuje również samego sprawcę ataku.
- •Exploit pozwalał atakującym na uzyskanie makaronów administracyjnych LND — poświadczeń uwierzytelniających dających szeroką kontrolę nad węzłami Lightning Network i dostęp do podłączonych portfeli.
- •BTCPay Server Foundation przekaże po 0,21 BTC badaczowi bezpieczeństwa Craigowi Raw, twórcy Sparrow Wallet, oraz funduszowi Bitcoin Red Team za odpowiedzialne ujawnienie luki.
- •BTCPay nie ujawnił łącznej kwoty skradzionego Bitcoina, liczby poszkodowanych użytkowników ani tego, czy jakiekolwiek środki zostały dotychczas odzyskane.
- •Organizacja planuje wzmocnić procesy przeglądu kodu i priorytetyzować łatki bezpieczeństwa nad rozwój nowych funkcji, powołując się na rosnące ryzyko ataków wspomaganych przez AI na oprogramowanie Bitcoin.

Sympatycy BTCPay Server oferują nagrodę w wysokości 10% odzyskanych środków, ograniczoną do 3 BTC (około 190 000 USD), w zamian za informacje prowadzące do zwrotu Bitcoinów skradzionych w wyniku ostatniego exploitu. Oferta jest otwarta dla każdego, w tym dla sprawcy ataku.
BTCPay Server to darmowy, otwartoźródłowy, samodzielnie hostowany procesor płatności Bitcoin, używany przez merchantów i zwolenników Bitcoina jako alternatywa dla scentralizowanych platform płatniczych. W przeciwieństwie do usług powierniczych, pozwala użytkownikom na obsługę własnych węzłów i kontrolę własnych kluczy — filozofia projektowa, która sprawia, że luki bezpieczeństwa są szczególnie dotkliwe dla operatorów.
W wpodzie na X w poniedziałek BTCPay ogłosił inicjatywę nagrody. „Przeanalizujemy nasze błędy, ale sama skrucha nie pomoże poszkodowanym użytkownikom ani nie zabezpieczy projektu” — napisała organizacja. „Nie ma czasu do stracenia. Musimy się uczyć, doskonalić i działać szybko.” (wpis na X)
BTCPay po raz pierwszy ostrzegł użytkowników przed atakami w piątek, wzywając do natychmiastowej aktualizacji do wersji 2.4.2 lub odłączenia serwerów. W tym czasie projekt nie potwierdził jeszcze żadnych kradzieży ani nie ujawnił mechanizmu działania exploitu.
Zgodnie z informacjami BTCPay, luka pozwalała atakującym na uzyskanie makaronów administracyjnych LND — poświadczeń uwierzytelniających, które dają szeroką kontrolę nad węzłem Lightning Network — a następnie wykorzystanie ich do uzyskania dostępu do podłączonych portfeli. Lightning Network to protokół płatności warstwy 2 zbudowany na blockchainie Bitcoin, zaprojektowany w celu umożliwienia szybszych i tańszych transakcji poprzez kierowanie płatności przez kanały między użytkownikami. LND, czyli Lightning Network Daemon, jest jednym z najczęściej używanych wdrożeń węzłów Lightning, co oznacza, że powierzchnia ataku odsłonięta przez tę lukę ma znaczenie dla szerokiego segmentu operatorów infrastruktury Lightning.
Projekt nie ujawnił łącznej kwoty skradzionego Bitcoina, liczby poszkodowanych użytkowników ani tego, czy jakiekolwiek środki zostały dotychczas odzyskane.
Jeśli wiele wskazówek przyczyni się do odzyskania środków, nagroda zostanie podzielona w porozumieniu z poszkodowanymi. BTCPay oświadczył, że weźmie pod uwagę straty każdego poszkodowanego, łączną odzyskaną kwotę oraz przydatność każdej wskazówki przy przyznawaniu nagrody.
Osobno BTCPay Server Foundation przekaże po 0,21 BTC badaczowi bezpieczeństwa Craigowi Raw oraz funduszowi Bitcoin Red Team za odpowiedzialne ujawnienie luki. Craig Raw jest twórcą Sparrow Wallet, popularnego otwartoźródłowego portfela desktopowego Bitcoin.
„To skromne datki, ale to, co możemy zaoferować jako projekt FOSS, i sposób na docenienie osób wykonujących krytyczną pracę związaną z bezpieczeństwem, która pomaga całemu ekosystemowi” — napisał BTCPay.
Patrząc w przyszłość, organizacja oświadczyła, że wzmacnia procesy przeglądu kodu i priorytetyzuje łatki bezpieczeństwa nad rozwój nowych funkcji, powołując się na rosnące ryzyko, że narzędzia AI ułatwiają atakującym identyfikację luk w oprogramowaniu Bitcoin. Incydent ten uwypukla szersze napięcie w ekosystemie otwartoźródłowego Bitcoina, w którym projekty oparte na wolontariacie utrzymują kluczową infrastrukturę płatniczą przy ograniczonych zasobach w porównaniu do ich komercyjnych odpowiedników.
„Obrona oprogramowania w tym środowisku wymaga lepszych narzędzi, bardziej szczegółowych przeglądów, szybszych reakcji bezpieczeństwa oraz wsparcia dla badaczy, którzy znajdują i odpowiedzialnie zgłaszają luki” — napisał BTCPay.