简要

  • BTCPay Server 支持者提供追回资金的 10%,上限为 3 BTC。
  • 攻击者利用易受攻击的 LND 服务器获取的凭据窃取了比特币。
  • 运行受影响软件的用户应立即更新至 2.4.2 版本。

BTCPay Server 支持者表示,如果近期攻击中被盗的所有比特币被归还,他们将提供追回资金的 10% 作为奖励,上限为 3 BTC,目前价值约 19 万美元。

BTCPay 在周一发布于 X 的帖子中表示,该提议适用于任何能提供有助于追回资金信息的人,包括攻击者。

该公司写道:“我们将审视自己的错误,但仅靠后悔无法帮助受影响的用户,也无法保障项目安全。我们没有时间浪费。我们必须学习、改进并迅速行动。”

BTCPay 上周五首次警告用户注意这些攻击,敦促他们安装新版本 2.4.2,或将服务器下线。当时,该项目尚未确认任何盗窃事件,也未解释该漏洞是如何被利用的。

据 BTCPay 称,该漏洞使攻击者能够获取 LND 管理员 macaroon——这些凭据可授予对闪电网络节点的广泛控制权——并利用它们访问连接的钱包。闪电网络是构建在比特币区块链上的第二层支付网络,可实现更快、更便宜的交易。闪电网络节点通过用户之间的通道路由支付。

BTCPay 尚未披露被盗比特币的数量、受影响的用户数量,或是否已追回任何资金。

如果有多条线索有助于追回资金,赏金将与受害者协调分配。该项目表示,将考虑每位受害者的损失、追回的金额以及每条线索的有用性。

BTCPay Server 基金会还将向安全研究员 Craig Raw 和比特币红队基金各捐赠 0.21 BTC,以感谢他们负责任地披露了该漏洞。

BTCPay 写道:“这些是微薄的贡献,但这是我们作为 FOSS 项目所能提供的,也是对从事关键安全工作的人们的感谢方式,这有助于整个生态系统。”

该公司表示,由于人工智能使得攻击者更容易在比特币软件中发现漏洞,他们正在加强代码审查,并优先考虑安全补丁而非新功能。

BTCPay写道:“在这种环境下保护软件需要更好的工具、更彻底的审查、更快的安全响应,以及对发现并负责任地报告漏洞的研究人员的支持。”