新聞加密貨幣BTCPay Server 在錢包漏洞事件後提供 3 個比特幣賞金以追回被盜資金

BTCPay Server 在錢包漏洞事件後提供 3 個比特幣賞金以追回被盜資金

作者: Bitcoin Magazine·

重點速覽

  • •BTCPay Server 向攻擊者或任何提供可採取行動資訊的人提供追回賞金,金額設定為追回資金的 10%,最高上限為 3 個比特幣。
  • •攻擊者透過從受影響的 BTCPay Server 實例中提取閃電網路管理員 macaroon 憑證來利用該漏洞,這使他們能夠控制閃電網路節點並轉移資金。
  • •BTCPay Server 基金會分別捐贈了 0.21 個比特幣給 Sparrow Wallet 開發者 Craig Raw 和比特幣紅隊基金,以感謝他們負責任地揭露該漏洞。
  • •該專案正在與交易所、區塊鏈分析公司和執法機構協調,協助追蹤被盜代幣,並敦促受影響的用戶報案並分享交易明細。
  • •該專案警告,不斷改進的 AI 模型正使對手能夠以更快的速度和更低的成本識別比特幣專案程式碼庫中的漏洞,從而將優勢轉向攻擊者。
BTCPay Server 在錢包漏洞事件後提供 3 個比特幣賞金以追回被盜資金

BTCPay Server 專案在一份聲明中宣布,其支持者已承諾提供高達 3 個比特幣的賞金,用於追回透過這個開源比特幣支付處理器中最近揭露的漏洞而被盜的資金。

BTCPay Server 是一個自主託管的支付處理器,使商家能夠在不依賴第三方仲介機構的情況下接受比特幣支付,而此漏洞凸顯了即使是「非託管」基礎設施,在憑證管理受到損害時所面臨的挑戰。

該賞金設定為追回金額的 10%,若全數追回則上限為 3 個比特幣。該專案直接向攻擊者以及任何其他掌握可採取行動資訊的人提出此要約,將他們引導至專用的安全地址,並根據要求提供 Signal 或其他加密通訊管道。

上週,攻擊者成功從受影響的 BTCPay Server 實例中提取了閃電網路管理員 macaroon 憑證。閃電網路 macaroon 是授予閃電網路節點控制權的授權權杖,這意味著任何擁有管理員級別憑證的人都可以轉移透過該節點路由的資金。該專案已在另一份安全公告中發布了技術細節和補救指南。

「致損失資金的用戶:我們很抱歉,」該專案表示。「我們將檢討我們的錯誤,但僅僅後悔無濟於事,無法幫助受影響的用戶或保護專案的安全。沒有時間可以浪費了。我們必須學習、改進並迅速採取行動。」

BTCPay Server 基金會宣布,為了感謝其負責任地揭露該漏洞,將捐贈 0.21 個比特幣給 Sparrow Wallet 開發者 Craig Raw,並額外捐贈 0.21 個比特幣給比特幣紅隊基金。

另外,該專案表示,已有多家交易所、區塊鏈分析公司和執法機構的安全團隊主動聯繫,提供追蹤被盜代幣的協助。

該專案指出,尚未出面聯繫的受影響用戶被要求分享鏈上地址和交易明細,向當地執法機關報案,並通知資金可能出現的任何交易所或服務提供商。個人舉報有助於保留記錄並建立證據鏈,從而提高資金被凍結的可能性。

該專案還警告,不斷改進的 AI 模型正使對手能夠以更快的速度和更低的成本在大型程式碼庫中尋找弱點,從而使優勢向攻擊者傾斜。聲明指出,比特幣專案首當其衝感受到這種影響,因為它們是異常高價值的目標。