BTCPay Server предлагает награду в 3 биткоина за возврат украденных средств после эксплуатации уязвимости кошелька
Ключевые выводы
- •BTCPay Server предлагает награду за возврат средств в размере 10 процентов от восстановленной суммы, но не более трёх биткоинов, доступную злоумышленнику или любому лицу, предоставившему полезную информацию.
- •Атакующие эксплуатировали уязвимость, извлекая учётные данные администратора Lightning Network (macaroon) из затронутых экземпляров BTCPay Server, что позволило им контролировать узлы Lightning и перемещать средства.
- •Фонд BTCPay Server Foundation пожертвовал по 0,21 биткоина разработчику Sparrow Wallet Крейгу Ро и фонду Bitcoin Red Team в знак признания их ответственного раскрытия уязвимости.
- •Проект координирует действия с биржами, компаниями блокчейн-аналитики и правоохранительными органами для отслеживания украденных монет и призывает пострадавших пользователей подавать заявления и делиться данными транзакций.
- •Проект предупредил, что совершенствующиеся модели ИИ позволяют злоумышленникам быстрее и дешевле находить уязвимости в кодовых базах биткоин-проектов, смещая преимущество в сторону атакующих.

Сторонники BTCPay Server обязались финансировать награду в размере до трёх биткоинов за возврат средств, украденных через недавно раскрытую уязвимость в процессоре биткоин-платежей с открытым исходным кодом, сообщается в заявлении проекта.
BTCPay Server — это автономный процессор платежей, позволяющий продавцам принимать биткоин-платежи без участия сторонних посредников, и данная уязвимость подчёркивает проблемы, с которыми сталкивается даже некастодиальная инфраструктура при компрометации управления учётными данными.
Награда установлена в размере 10 процентов от возвращённой суммы, но не более трёх монет в случае полного возврата. Проект обратился с предложением напрямую к злоумышленнику, а также к любому другому лицу, располагающему полезной информацией, указав специальный адрес безопасности и предложив связаться через Signal или другие зашифрованные каналы связи по запросу.
На прошлой неделе атакующим удалось извлечь учётные данные администратора Lightning Network (macaroon) из затронутых экземпляров BTCPay Server. Macaroon Lightning — это токены авторизации, предоставляющие контроль над узлом Lightning, что означает: любой, обладающий учётными данными уровня администратора, мог перемещать средства, маршрутизируемые через этот узел. Проект опубликовал технические подробности и рекомендации по устранению в отдельном уведомлении о безопасности.
«Пользователям, потерявшим средства: нам очень жаль», — говорится в заявлении проекта. «Мы проанализируем свои ошибки, но одного сожаления недостаточно, чтобы помочь пострадавшим пользователям или обезопасить проект. Нельзя терять ни минуты. Мы должны учиться, совершенствоваться и действовать быстро».
Фонд BTCPay Server Foundation объявил о пожертвовании 0,21 биткоина разработчику Sparrow Wallet Крейгу Ро и дополнительных 0,21 биткоина фонду Bitcoin Red Team в знак признания их ответственного раскрытия уязвимости.
Кроме того, проект сообщил, что к нему обратились команды безопасности бирж, компании блокчейн-аналитики и правоохранительные органы с предложением помощи в отслеживании украденных монет.
Пострадавшим пользователям, ещё не обратившимся в проект, предлагается поделиться ончейн-адресами и данными транзакций, подать заявления в местные органы власти и уведомить любую биржу или сервис, где могут обнаружиться средства. Индивидуальные обращения помогают сохранить записи и создать цепочку доказательств, повышающую вероятность блокировки средств, отмечается в заявлении.
Проект также предупредил, что совершенствующиеся модели ИИ позволяют злоумышленникам быстрее и дешевле искать уязвимости в больших кодовых базах, смещая баланс сил в сторону атакующих. Биткоин-проекты ощущают это воздействие первыми, поскольку они представляют собой необычно ценные цели, говорится в заявлении.