НовостиКриптовалютыBTCPay Server предлагает награду в биткоинах за возврат средств, похищенных в результате уязвимости кошелька

BTCPay Server предлагает награду в биткоинах за возврат средств, похищенных в результате уязвимости кошелька

Автор: Decrypt·

Ключевые выводы

  • BTCPay Server предлагает награду в размере 10% от возвращённых средств, но не более 3 BTC или примерно 190 000 долларов, за информацию, ведущую к возврату похищенных биткоинов, и это предложение распространяется в том числе на самого атакующего.
  • Уязвимость позволяла злоумышленникам получать административные макаруны LND — учётные данные аутентификации, дающие широкий контроль над узлами Lightning Network и доступ к подключённым кошелькам.
  • Фонд BTCPay Server пожертвует по 0.21 BTC исследователю безопасности Крейгу Ро, создателю Sparrow Wallet, и фонду Bitcoin Red Team за ответственное раскрытие уязвимости.
  • BTCPay не раскрыл общую сумму похищенных биткоинов, количество пострадавших пользователей или то, были ли возвращены какие-либо средства на данный момент.
  • Организация планирует усилить процессы проверки кода и уделить приоритетное внимание патчам безопасности перед разработкой новых функций, ссылаясь на растущий риск атак на биткоин-ПО с применением ИИ.
BTCPay Server предлагает награду в биткоинах за возврат средств, похищенных в результате уязвимости кошелька

Сторонники BTCPay Server предлагают награду в размере 10% от любых возвращённых средств, но не более 3 BTC (приблизительно 190 000 долларов), в обмен на информацию, которая приведёт к возврату биткоинов, похищенных в результате недавней уязвимости. Предложение открыто для всех, включая самого атакующего.

BTCPay Server — это бесплатный процессор биткоин-платежей с открытым исходным кодом и возможностью самостоятельного хостинга, который используется продавцами и сторонниками биткоина как альтернатива централизованным платёжным платформам. В отличие от кастодиальных сервисов, он позволяет пользователям управлять собственными узлами и контролировать свои ключи — дизайнерская философия, которая делает уязвимости безопасности особенно критичными для операторов.

В понедельник в публикации на X BTCPay объявил о запуске инициативы вознаграждения. «Мы проанализируем наши ошибки, но одних сожалений недостаточно, чтобы помочь пострадавшим пользователям или обеспечить безопасность проекта», — написала организация. «Нет времени на промедление. Мы должны учиться, совершенствоваться и действовать быстро». (публикация в X)

BTCPay впервые предупредил об атаках в пятницу, настоятельно посоветовав пользователям немедленно обновиться до версии 2.4.2 или отключить свои серверы. На тот момент проект ещё не подтвердил факты хищений и не раскрыл механизм работы уязвимости.

По данным BTCPay, уязвимость позволяла злоумышленникам получать административные макаруны LND — учётные данные аутентификации, дающие широкий контроль над узлом Lightning Network, — которые затем можно было использовать для доступа к подключённым кошелькам. Lightning Network — это платёжный протокол второго уровня, построенный на блокчейне Bitcoin и предназначенный для ускорения и удешевления транзакций за счёт маршрутизации платежей через каналы между пользователями. LND, или Lightning Network Daemon, является одной из наиболее широко используемых реализаций Lightning-узлов, что означает, что поверхность атаки, создаваемая этой уязвимостью, затрагивает значительную часть операторов инфраструктуры Lightning.

Проект не раскрыл общую сумму похищенных биткоинов, количество пострадавших пользователей, а также то, были ли уже возвращены какие-либо средства.

Если в возврате средств поможет несколько сообщений, награда будет разделена в координации с пострадавшими. BTCPay заявил, что при распределении вознаграждения будет учитывать потери каждой жертвы, общую сумму возвращённых средств и относительную полезность каждого сообщения.

Отдельно Фонд BTCPay Server пожертвует по 0.21 BTC исследователю безопасности Крейгу Ро и фонду Bitcoin Red Team за ответственное раскрытие уязвимости. Крейг Ро — создатель Sparrow Wallet, популярного десктопного биткоин-кошелька с открытым исходным кодом.

«Это скромные суммы, но это всё, что мы можем предложить как проект с свободным открытым исходным кодом (FOSS), и наш способ выразить признательность людям, выполняющим критически важную работу в области безопасности, которая помогает всей экосистеме», — написал BTCPay.

Организация заявила, что усиливает процессы проверки кода и уделяет приоритетное внимание патчам безопасности перед разработкой новых функций, ссылаясь на растущий риск того, что инструменты ИИ облегчают злоумышленникам поиск уязвимостей в биткоин-ПО. Этот инцидент подчёркивает более широкое напряжение в экосистеме биткоина с открытым исходным кодом, где проекты, управляемые волонтёрами, поддерживают критическую платёжную инфраструктуру с ограниченными ресурсами по сравнению с их коммерческими аналогами.

«Защита программного обеспечения в таких условиях требует лучших инструментов, более тщательных проверок, более быстрых реакций на угрозы безопасности и поддержки исследователей, которые находят уязвимости и ответственно сообщают о них», — написал BTCPay.