BTCPay Server объявляет награду до 3 BTC за возврат украденных средств: детали инцидента и последствия для индустрии

10 августа платёжный сервер BTCPay Server официально анонсировал программу вознаграждения для тех, кто поможет вернуть активы, похищенные с Lightning-узлов в результате недавней критической уязвимости. Речь идёт о выплате в размере 10% от возвращённой суммы, но с жёстким потолком в 3 BTC (~$190 000) при условии полного возмещения ущерба. Финансирование обеспечивают анонимные спонсоры и партнёры проекта, которых в официальном заявлении называют «друзьями и сторонниками» BTCPay Server.
Ключевой момент: предложение адресовано не только сторонним специалистам, но и самому атакующему. Если в возврате средств участвуют несколько лиц, вознаграждение будет распределено пропорционально их вкладу — с учётом масштаба ущерба каждого пострадавшего, доли возвращённых монет и практической ценности предоставленной информации. Такой подход демонстрирует гибкость команды, но одновременно подчёркивает серьёзность ситуации: проект готов на переговоры даже с хакерами.
Помимо основной награды, BTCPay Server Foundation выделит по 0,21 BTC разработчику Sparrow Wallet Крейгу Роу и волонтёрской группе Bitcoin Red Team за ответственное раскрытие уязвимости. Суммы скромные, и в проекте это признают, объясняя некоммерческим статусом BTCPay как FOSS-инициативы. Однако для сообщества это важный сигнал: даже в условиях ограниченного бюджета этика ответственного раскрытия должна вознаграждаться.
Масштаб инцидента до сих пор не раскрыт — ни точная сумма потерь, ни количество затронутых узлов. Полный технический разбор команда обещает опубликовать позже. Известно лишь, что атака затронула исключительно связки с LND, а ончейн-кошельки остались нетронутыми. В версии 2.4.2 временно отключён публичный доступ к API LND на Docker-сборках: внешние кошельки вроде Zeus не могут подключаться через домен BTCPay или onion-адрес до завершения проверки безопасности.
Сейчас команда сосредоточена на патчах и усилении код-ревью с привлечением внешних аудиторов. Изучаются отчёты Bitcoin Red Team, Project Loupe, Magic Grants и независимых исследователей. Пострадавшим рекомендовано обращаться в местные правоохранительные органы и сервисы, куда могли поступить украденные монеты. Помощь уже предложили службы безопасности бирж, блокчейн-аналитики и власти.
Показательно, что в BTCPay связывают рост подобных атак с распространением ИИ. Модели делают поиск уязвимостей в больших кодовых базах быстрее и дешевле, что смещает баланс сил в пользу атакующих. «Биткоин-проекты — самая лакомая цель, но и остальному софту не избежать той же участи», — отмечают разработчики. Это не просто оправдание, а реальный тренд: автоматизация взлома становится массовой, и индустрии придётся пересматривать подходы к безопасности.
Мой аналитический вывод
Инцидент с BTCPay — очередное напоминание о том, что даже зрелые open-source проекты уязвимы, а Lightning Network, несмотря на свою инновационность, остаётся сложной и рискованной инфраструктурой. Награда в 3 BTC — это не столько попытка вернуть средства, сколько PR-ход для восстановления доверия сообщества. Однако главный урок здесь шире: с ростом возможностей ИИ, безопасность кода должна стать приоритетом номер один для всех биткоин-проектов, иначе мы увидим волну подобных эксплойтов.