Коротко
- Прихильники BTCPay Server пропонують 10% від відновлених коштів, максимум 3 BTC.
- Зловмисники вкрали Bitcoin, використовуючи облікові дані, отримані з вразливих серверів LND.
- Користувачі, які використовують уражене програмне забезпечення, повинні негайно оновитися до версії 2.4.2.
Прихильники BTCPay Server пропонують 10% від будь-яких відновлених коштів, максимум 3 BTC, що наразі становить близько 190 000 доларів, якщо всі Bitcoin, вкрадені під час нещодавньої експлуатації, будуть повернуті.
У дописі на X у понеділок BTCPay заявив, що пропозиція поширюється на будь-кого, хто має інформацію, яка може допомогти відновити кошти, включаючи зловмисника.
«Ми проаналізуємо свої помилки, але лише жаль не допоможе постраждалим користувачам або не захистить проєкт», — написала компанія. «Немає часу на зволікання. Ми повинні вчитися, вдосконалюватися та діяти швидко».
BTCPay вперше попередив користувачів про атаки в п'ятницю, закликаючи їх встановити нову версію 2.4.2 або вимкнути свої сервери. На той час проєкт не підтвердив жодних крадіжок і не пояснив, як працювала експлуатація.
За словами BTCPay, вада дозволяла зловмисникам отримувати адміністративні макаруни LND — облікові дані, які надають широкий контроль над вузлом Lightning Network — і використовувати їх для доступу до підключених гаманців. Lightning Network — це платіжна мережа другого рівня, побудована на блокчейні Bitcoin, яка забезпечує швидші та дешевші транзакції. Вузли Lightning Network маршрутизують платежі через канали між користувачами.
BTCPay не розкрив, скільки Bitcoin було вкрадено, скільки користувачів постраждало або чи були відновлені будь-які кошти.
Якщо кілька підказок допоможуть відновити кошти, винагорода буде розподілена за погодженням з постраждалими. Проєкт заявив, що враховуватиме втрати кожного постраждалого, суму відновлених коштів та корисність кожної підказки.
Фундація BTCPay Server також пожертвує по 0,21 BTC досліднику безпеки Крейгу Роу та фонду Bitcoin Red Team за відповідальне розкриття вразливості.
«Це скромні внески, але це те, що ми можемо запропонувати як проєкт з відкритим кодом, і спосіб висловити вдячність людям, які виконують критично важливу роботу з безпеки, що допомагає всій екосистемі», — написав BTCPay.
Компанія заявила, що посилює перевірку коду та надає пріоритет виправленню вразливостей над новими функціями, оскільки ШІ полегшує зловмисникам пошук вразливостей у програмному забезпеченні Bitcoin.
«Захист програмного забезпечення в цьому середовищі вимагає кращих інструментів, більш ретельних перевірок, швидших заходів безпеки та підтримки дослідників, які знаходять і відповідально повідомляють про вразливості», — написав BTCPay.





