BTCPay предложил награду в Bitcoin после взлома подключенных LND-кошельков
BTCPay ищет информацию, которая поможет вернуть украденные средства, и призывает пользователей обновиться до версии 2.4.2 или отключить серверы
Один основной источник · Как мы проверяем новости

Что произошло
BTCPay сообщил в X, что награда предназначена для любого, кто предоставит информацию, способную помочь вернуть украденные средства. Предложение распространяется и на атакующего.
Проект признал необходимость разобрать собственные ошибки, но подчеркнул, что пострадавшим пользователям и безопасности проекта нужны быстрые действия, а не только сожаления.
Детали уязвимости
BTCPay впервые предупредил пользователей об атаках в пятницу и призвал установить новую версию 2.4.2 либо временно отключить серверы. На тот момент проект еще не подтверждал кражи и не объяснял, как работал эксплойт.
По версии BTCPay, уязвимость позволяла атакующим получать LND admin macaroons — учетные данные, дающие широкий контроль над узлом Lightning Network, — и использовать их для доступа к подключенным кошелькам.
Lightning Network — платежная сеть второго уровня на блокчейне Bitcoin, предназначенная для более быстрых и дешевых транзакций. Узлы Lightning Network маршрутизируют платежи через каналы между пользователями.
Что известно о возврате средств
BTCPay не сообщил, сколько Bitcoin было украдено, сколько пользователей пострадало и были ли уже возвращены какие-либо средства.
Если несколько сообщений помогут вернуть средства, награду разделят совместно с пострадавшими. При распределении проект намерен учитывать потери каждого пострадавшего, размер возвращенной суммы и полезность каждой подсказки.
Почему это важно
BTCPay Server Foundation также пожертвует по 0.21 BTC исследователю безопасности Craig Raw и фонду Bitcoin Red Team за ответственное раскрытие уязвимости.
Проект заявил, что усиливает проверку кода и ставит исправления безопасности выше новых функций, поскольку AI облегчает атакующим поиск уязвимостей в программном обеспечении Bitcoin.
BTCPay отметил, что защита программ в таких условиях требует более совершенных инструментов, более тщательных проверок, быстрых реакций на угрозы и поддержки исследователей, которые находят и ответственно сообщают об уязвимостях.
Источники
Один основной источник. Как мы проверяем новости


