BTCPay Server就钱包漏洞被盗资金提供比特币悬赏
要点速览
- •BTCPay Server正提供追回资金10%的悬赏,上限为3 BTC(约合190,000美元),以换取能促成被盗比特币归还的线索,该悬赏也面向攻击者本人。
- •该漏洞使攻击者能够获取LND管理员macaroon——一种授予闪电网络节点广泛控制权并可访问连接钱包的身份验证凭证。
- •BTCPay Server基金会将分别向安全研究员Craig Raw(Sparrow Wallet创建者)和比特币红队基金各捐赠0.21 BTC,以奖励他们负责任地披露了该漏洞。
- •BTCPay尚未披露被盗比特币的总额、受影响用户的数量,以及目前是否已追回任何资金。
- •该组织计划加强代码审查流程,并将安全补丁优先于新功能开发,理由是AI辅助攻击对比特币软件的威胁日益增加。

BTCPay Server的支持者正提供一笔悬赏,金额为任何追回资金的10%,上限为3 BTC(约合190,000美元),以换取能促使近期漏洞中被盗比特币归还的线索。该悬赏对所有人开放,包括实施攻击的人。
BTCPay Server是一款免费、开源、自托管的比特币支付处理器,被商户和比特币倡导者用作中心化支付平台的替代方案。与托管服务不同,它允许用户运行自己的节点并控制自己的密钥,这种设计理念使得安全漏洞对运营者的影响尤为重大。
BTCPay于周一在X上发帖宣布了这项奖励计划。"我们将审视自己的失误,但仅仅悔恨无法帮助受影响的用户或保障项目的安全,"该组织写道。"没有时间可以浪费。我们必须学习、改进并迅速行动。"(X帖子)
BTCPay于周五首次发布攻击警告,建议用户立即更新至2.4.2版本或将服务器下线。当时,该项目尚未确认任何盗窃事件,也未披露漏洞的具体运作机制。
据BTCPay称,该漏洞使攻击者能够获取LND管理员macaroon——一种授予闪电网络节点广泛控制权的身份验证凭证——进而访问连接的钱包。闪电网络是构建在比特币区块链上的二层支付协议,旨在通过在用户之间的通道路由支付来实现更快、更便宜的交易。LND,即闪电网络守护进程,是最广泛使用的闪电节点实现之一,这意味着该漏洞所暴露的攻击面与广泛的闪电基础设施运营者息息相关。
该项目尚未披露被盗比特币的总额、受影响用户的数量,以及目前是否已追回任何资金。
如果多条线索共同促成了资金追回,悬赏将与受害者协商分配。BTCPay表示,在分配奖励时将综合考虑每位受害者的损失、追回的总额以及每条线索的相对价值。
此外,BTCPay Server基金会还将分别向安全研究员Craig Raw和比特币红队基金各捐赠0.21 BTC,以奖励他们负责任地披露了该漏洞。Craig Raw是流行开源比特币桌面钱包Sparrow Wallet的创建者。
"这些是微薄的贡献,但作为一个FOSS(自由开源软件)项目,这是我们能提供的,也是对从事关键安全工作、帮助整个生态系统的人员的一种感谢,"BTCPay写道。
展望未来,该组织表示正在加强代码审查流程,并将安全补丁优先于新功能开发,理由是AI工具使攻击者更容易发现比特币软件中的漏洞,这一风险日益增长。该事件凸显了开源比特币生态系统中的一个更广泛的矛盾:由志愿者驱动的项目维护着关键的支付基础设施,但与商业同行相比,其资源却十分有限。
"在这样的环境下保护软件需要更好的工具、更彻底的审查、更快的安全响应,以及对发现并负责任地报告漏洞的研究人员的支持,"BTCPay写道。