BTCPay Server назначает награду до 3 BTC за возврат украденных средств после атаки на Lightning-узлы

10 августа команда BTCPay Server официально объявила о запуске программы вознаграждения за помощь в возврате активов, похищенных в результате недавней атаки на Lightning-узлы. Инцидент, затронувший платежную инфраструктуру, вынудил разработчиков пойти на нестандартный шаг — предложить вознаграждение в размере 10% от возвращенной суммы, но не более 3 BTC (~$190 000) при полном восстановлении средств.
Финансирование этой инициативы взяли на себя анонимные спонсоры и партнеры проекта, которых в официальном заявлении назвали «друзьями и сторонниками» BTCPay Server. Примечательно, что предложение распространяется на любого, кто обладает информацией, способной привести к возврату монет, включая самих злоумышленников. Если в процессе возврата участвуют несколько лиц, вознаграждение будет распределено пропорционально их вкладу и практической значимости предоставленных данных, с учетом масштаба ущерба каждого пострадавшего.
Детали инцидента и реакция сообщества
Отдельно BTCPay Server Foundation выделила по 0,21 BTC разработчику Sparrow Wallet Крейгу Роу и волонтерской группе Bitcoin Red Team за «ответственное раскрытие уязвимости». В проекте признали, что суммы могут показаться скромными, однако подчеркнули некоммерческий статус BTCPay как FOSS-проекта, что ограничивает финансовые возможности.
Масштаб атаки до сих пор не раскрыт: ни точная сумма потерь, ни количество затронутых узлов не были обнародованы. Полный технический разбор инцидента команда обещает опубликовать позднее. Известно, что атака затронула исключительно связки с LND, тогда как ончейн-кошельки остались нетронутыми. В версии 2.4.2 временно отключен публичный доступ к API LND на Docker-сборках, что ограничивает подключение внешних кошельков, таких как Zeus, через домен BTCPay или onion-адрес.
Разработчики сосредоточились на патчах и усилении код-ревью с привлечением внешних аудиторов. В частности, изучаются отчеты Bitcoin Red Team, Project Loupe, Magic Grants и независимых исследователей. Пользователям настоятельно рекомендовано хранить средства в холодных кошельках до полного устранения уязвимости.
ИИ как новый фактор угрозы
В проекте связывают изменение подхода к безопасности с распространением искусственного интеллекта. По их мнению, ИИ-модели делают поиск уязвимостей быстрее и дешевле, что превращает многие платформы в легкую мишень. «Искусственный интеллект смещает баланс сил: атакующие получают преимущество. Модели становятся умнее, и находить дыры в больших кодовых базах теперь дешевле и быстрее. Биткоин-проекты — самая лакомая цель, но и остальному софту не избежать той же участи», — говорится в официальном заявлении.
Пострадавшим рекомендовано обращаться в местные правоохранительные органы и сервисы, куда могли быть переведены украденные монеты. Помощь уже предложили службы безопасности бирж, блокчейн-аналитики и представители властей.
Мой комментарий: Ситуация с BTCPay Server — тревожный сигнал для всей индустрии. Тот факт, что даже проверенные FOSS-проекты становятся жертвами целенаправленных атак, подчеркивает необходимость пересмотра стандартов безопасности. ИИ действительно меняет правила игры, и проектам придется инвестировать в оборону значительно больше ресурсов, чем раньше. Награда в 3 BTC — это разумный компромисс, но он вряд ли компенсирует репутационные потери и ущерб доверию пользователей.