Кратко
- Сторонники BTCPay Server предлагают 10% от возвращенных средств, максимум 3 BTC.
- Злоумышленники украли биткоины, используя учетные данные, полученные с уязвимых серверов LND.
- Пользователям, использующим затронутое программное обеспечение, следует немедленно обновиться до версии 2.4.2.
Сторонники BTCPay Server предлагают 10% от любых возвращенных средств, максимум 3 BTC, что в настоящее время составляет около 190 000 долларов, если все биткоины, украденные в недавней атаке, будут возвращены.
В посте на X в понедельник BTCPay сообщил, что предложение распространяется на любого, кто обладает информацией, которая может помочь вернуть средства, включая злоумышленника.
«Мы изучим наши ошибки, но одних сожалений недостаточно, чтобы помочь пострадавшим пользователям или обезопасить проект», — написала компания. «Нельзя терять время. Мы должны учиться, совершенствоваться и действовать быстро».
BTCPay впервые предупредил пользователей об атаках в пятницу, настоятельно рекомендуя установить новую версию 2.4.2 или отключить серверы. На тот момент проект не подтвердил никаких краж и не объяснил, как работает эксплойт.
По словам BTCPay, уязвимость позволяла злоумышленникам получать LND admin macaroons — учетные данные, предоставляющие широкий контроль над узлом Lightning Network, — и использовать их для доступа к подключенным кошелькам. Lightning Network — это платежная сеть второго уровня, построенная на блокчейне биткоина, которая обеспечивает более быстрые и дешевые транзакции. Узлы Lightning Network маршрутизируют платежи через каналы между пользователями.
BTCPay не раскрыл, сколько биткоинов было украдено, сколько пользователей пострадало и были ли возвращены какие-либо средства.
Если несколько подсказок помогут вернуть средства, вознаграждение будет разделено по согласованию с пострадавшими. Проект заявил, что будет учитывать потери каждого пострадавшего, сумму возврата и полезность каждой подсказки.
Фонд BTCPay Server также пожертвует по 0,21 BTC исследователю безопасности Крейгу Роу и фонду Bitcoin Red Team за ответственное раскрытие уязвимости.
«Это скромные взносы, но это то, что мы можем предложить как проект с открытым исходным кодом, и способ выразить признательность людям, выполняющим важную работу по безопасности, которая помогает всей экосистеме», — написал BTCPay.
Компания заявила, что усиливает проверки кода и уделяет приоритетное внимание исправлениям безопасности, а не новым функциям, поскольку ИИ упрощает злоумышленникам поиск уязвимостей в программном обеспечении Bitcoin.
«Защита программного обеспечения в таких условиях требует более совершенных инструментов, более тщательных проверок, более быстрого реагирования на угрозы безопасности и поддержки исследователей, которые находят и ответственно сообщают об уязвимостях», — написал BTCPay.






