簡介

  • BTCPay Server 的支持者提供追回資金的 10% 作為獎勵,上限為 3 BTC。
  • 攻擊者利用從易受攻擊的 LND 伺服器取得的憑證竊取了比特幣。
  • 使用受影響軟體的使用者應立即更新至 2.4.2 版本。

BTCPay Server 的支持者提供追回資金的 10% 作為獎勵,上限為 3 BTC(目前價值約 19 萬美元),前提是近期攻擊中被盜的所有比特幣都能被歸還。

在週一於 X 上發布的貼文中,BTCPay 表示該獎勵適用於任何能提供有助於追回資金資訊的人,包括攻擊者。

「我們會檢討我們的錯誤,但僅有遺憾無法幫助受影響的使用者或保障專案安全,」該公司寫道。「沒有時間可以浪費。我們必須學習、改進並迅速行動。」

BTCPay 於週五首次警告使用者有關這些攻擊,敦促他們安裝新版本 2.4.2,或將伺服器離線。當時,該專案尚未確認任何盜竊事件,也未解釋該漏洞的運作方式。

根據 BTCPay 的說法,該漏洞允許攻擊者取得 LND 管理員 macaroon——這些憑證可授予對閃電網路節點的廣泛控制權——並利用它們存取連接的錢包。閃電網路是建構在比特幣區塊鏈上的第二層支付網路,可實現更快、更便宜的交易。閃電網路節點透過使用者之間的通道路由支付。

BTCPay 尚未透露被盜的比特幣數量、受影響的使用者人數,或是否已追回任何資金。

如果多個線索有助於追回資金,賞金將與受害者協調分配。該專案表示,將考慮每位受害者的損失、追回的金額以及每個線索的實用性。

BTCPay Server 基金會還將向安全研究員 Craig Raw 和比特幣紅隊基金各捐贈 0.21 BTC,以感謝他們負責任地揭露該漏洞。

「這些是微薄的貢獻,但這是我們作為一個 FOSS 專案所能提供的,也是對從事關鍵安全工作的人們表示感謝的一種方式,這有助於整個生態系統,」BTCPay 寫道。

该公司表示,由于人工智能使得攻击者更容易在比特币软件中发现漏洞,因此正在加强代码审查,并优先处理安全补丁而非新功能。

BTCPay写道:“在这种环境下防御软件需要更好的工具、更彻底的审查、更快速的安全响应,以及对发现并负责任地报告漏洞的研究人员的支持。”