Новости криптомира

11.08.2026
10:01

BTCPay Server назначает награду до 3 BTC за возврат украденных средств после атаки на Lightning-узлы

хакеры hackers, перемещение средств

10 августа команда BTCPay Server официально объявила о программе вознаграждения, направленной на возврат активов, похищенных злоумышленниками с Lightning-узлов через критическую уязвимость в программном обеспечении. Это беспрецедентный шаг для некоммерческого проекта, который подчеркивает серьезность инцидента и стремление восстановить доверие сообщества.

Условия и механизм вознаграждения

Согласно моему анализу, структура выплаты выглядит следующим образом: вознаграждение составит 10% от возвращенной суммы, однако его максимальный размер ограничен 3 BTC — это примерно $190 000 на момент публикации. Примечательно, что выплата гарантирована лишь при полном возмещении похищенных монет. Финансирование обеспечивают анонимные спонсоры и партнеры проекта, которых в официальном заявлении обозначили как «друзей и сторонников» BTCPay Server.

Важный нюанс: предложение адресовано любому, кто обладает информацией, способной привести к возврату средств, включая самого атакующего. Если несколько человек внесут вклад в разрешение ситуации, награда будет распределена между ними пропорционально. Критерии оценки включают масштаб ущерба каждого пострадавшего, долю возвращенных средств и практическую значимость предоставленных сведений.

Дополнительные выплаты и реакция экосистемы

Помимо основной награды, BTCPay Server Foundation выделила по 0,21 BTC разработчику Sparrow Wallet Крейгу Роу и волонтерской группе Bitcoin Red Team. Эти средства — признание их «ответственного раскрытия уязвимости». В проекте честно признали, что суммы могут показаться скромными, но это обусловлено некоммерческим статусом BTCPay как FOSS-проекта.

По моей оценке, такой шаг демонстрирует зрелость подхода: команда не только пытается минимизировать ущерб, но и активно выстраивает отношения с исследователями безопасности, что критически важно в текущих условиях.

Технические детали и рекомендации

Разработчики уточнили, что атака затронула исключительно связки с LND, тогда как ончейн-кошельки остались нетронутыми. В версии 2.4.2 временно отключен публичный доступ к API LND на Docker-сборках — это означает, что внешние кошельки, такие как Zeus, пока не могут подключаться через домен BTCPay или onion-адрес. Доступ вернут только после полной проверки безопасности.

Пострадавшим настоятельно рекомендовано обращаться в местные правоохранительные органы и сервисы, куда могли поступить украденные монеты. Примечательно, что помощь уже предложили службы безопасности бирж, блокчейн-аналитики и государственные структуры. Однако масштаб инцидента — сумма потерь и число затронутых узлов — по-прежнему не раскрыт, полный разбор обещают опубликовать позже.

Экспертный взгляд на будущее

Команда сосредоточена на патчах и усилении код-ревью с привлечением внешних аудиторов, изучая отчеты Bitcoin Red Team, Project Loupe и Magic Grants. Пользователям советуют держать средства в холодных кошельках. В проекте связывают изменение подхода с распространением ИИ: модели делают поиск уязвимостей быстрее и дешевле, что превращает многие платформы в легкую мишень.

«Искусственный интеллект смещает баланс сил: атакующие получают преимущество. Модели становятся умнее, и находить дыры в больших кодовых базах теперь дешевле и быстрее. Биткоин-проекты — самая лакомая цель, но и остальному софту не избежать той же участи», — подчеркивается в заявлении BTCPay.

На фоне недавнего взлома Coldcard технический директор Ledger Шарль Гийме уже заявлял о необходимости пересмотра проверки генераторов случайности в устройствах хранения биткоина. Это подтверждает мою давнюю позицию: индустрия вступает в фазу, где проактивная безопасность становится не роскошью, а единственным способом выживания. BTCPay, предлагая награду и признавая роль исследователей, задает правильный тон, но рынку потребуется гораздо более системные изменения, чтобы противостоять ИИ-атакам.