BTCPay Server 提出比特幣懸賞,以追回錢包漏洞中被盜資金
重點速覽
- •BTCPay Server 提出相當於追回資金 10% 的懸賞,上限為 3 BTC 或約 190,000 美元,以換取能促使被盜比特幣歸還的資訊,該提議也向攻擊者本人開放。
- •該漏洞使攻擊者能夠取得 LND 管理員 macaroon,這是一種授予閃電網路節點廣泛控制權及連接錢包存取權的驗證憑證。
- •BTCPay Server 基金會將分別向安全研究員 Craig Raw(Sparrow Wallet 創建者)和比特幣紅隊基金各捐贈 0.21 BTC,以表彰其負責任地披露該漏洞。
- •BTCPay 尚未披露被盜比特幣的總額、受影響用戶的數量,或目前是否已追回任何資金。
- •該組織計畫加強程式碼審查流程,並將安全修補程式置於新功能開發之上,並指出人工智慧輔助攻擊對比特幣軟體構成日益嚴重的威脅。

BTCPay Server 的支持者正提供相當於任何追回資金 10% 的懸賞金,上限為 3 BTC(約 190,000 美元),以換取能促使近期漏洞中被盜比特幣歸還的資訊。此提議對所有人開放,包括發動攻擊的人。
BTCPay Server 是一款免費、開源、可自行託管的比特幣支付處理器,被商家和比特幣倡導者用作中心化支付平台的替代方案。與託管服務不同,它允許用戶運行自己的節點並控制自己的金鑰,這種設計理念使得安全漏洞對營運者的影響尤為嚴重。
在週一發布於 X 的貼文中,BTCPay 宣布了這項獎勵計畫。「我們將檢討自身的錯誤,但僅有懊悔無法幫助受影響的用戶或保障專案的安全,」該組織寫道。「沒有時間可以浪費。我們必須學習、改進並迅速行動。」(X 貼文)
BTCPay 最初於週五針對攻擊發出警告,建議用戶立即更新至 2.4.2 版本或將伺服器下線。當時,該專案尚未確認任何盜竊事件或披露漏洞的運作機制。
根據 BTCPay 的說法,該漏洞使攻擊者能夠取得 LND 管理員 macaroon——一種授予對閃電網路節點廣泛控制權的驗證憑證——並進而存取已連接的錢包。閃電網路是建立在比特幣區塊鏈上的第二層支付協定,旨在透過用戶之間的通道路由支付來實現更快、更便宜的交易。LND(即 Lightning Network Daemon)是最廣泛使用的閃電節點實作之一,這意味著此漏洞所暴露的攻擊面與大量閃電基礎設施營運者密切相關。
該專案尚未披露被盜比特幣的總額、受影響用戶的數量,或目前是否已追回任何資金。
如果多個線索有助於追回資金,懸賞金將與受害者協商分配。BTCPay 表示,在分配獎勵時將衡量每位受害者的損失、追回的總額以及每個線索的相對價值。
此外,BTCPay Server 基金會將分別向安全研究員 Craig Raw 和比特幣紅隊基金各捐贈 0.21 BTC,以表彰其負責任地披露該漏洞。Craig Raw 是熱門開源比特幣桌面錢包 Sparrow Wallet 的創建者。
「這些是微薄的貢獻,但這是我們作為一個 FOSS(自由及開源軟體)專案所能提供的,也是對從事關鍵安全工作、幫助整個生態系統的人的一種感謝方式,」BTCPay 寫道。
展望未來,該組織表示正在加強程式碼審查流程,並將安全修補程式置於新功能開發之上,並指出人工智慧工具使攻擊者更容易發現比特幣軟體中的漏洞。這起事件凸顯了開源比特幣生態系統中更廣泛的矛盾:志願者驅動的專案在維護關鍵支付基礎設施方面,與商業同業相比資源有限。
「在這種環境下保衛軟體需要更好的工具、更徹底的審查、更快速的安全回應,以及對發現並負責任地回報漏洞的研究人員的支持,」BTCPay 寫道。