Сообщество BTCPay Server объявило награду до 3 BTC за возврат украденных после взлома средств

вчера / 21:46 4 источника negative

Главное по теме:

  • Уязвимость BTCPay Server подчеркивает риски Lightning Network, что может замедлить институциональную интеграцию.
  • Награда в 3 BTC за уязвимость BTCPay создает прецедент краудсорсинга, но сигнализирует о растущих угрозах.
  • Инцидент может усилить предпочтение ончейн-решениям, оказывая понижательное давление на ликвидность Lightning-сервисов.

Сторонники платёжного процессора BTCPay Server объявили о готовности выплатить вознаграждение за возврат средств, похищенных в результате критической уязвимости. Награда составит до 3 BTC, или 10% от возвращённой суммы при полном возмещении, сообщил проект в понедельник.

Уязвимость была выявлена 8 августа, когда разработчики подтвердили активную эксплуатацию бага и призвали всех пользователей немедленно обновить серверы до версии 2.4.2. Согласно уведомлению безопасности, все версии BTCPay Server до 2.4.2 (включая кандидаты на релиз) были подвержены атаке. «Уязвимость позволяла злоумышленнику получить учётные данные macaroon администратора LND с затронутых серверов и использовать их для доступа к подключённым LND-кошелькам», — говорится в сообщении BTCPay в X. Иными словами, недостаток безопасности давал атакующим доступ к мастер-ключам, открывая полный контроль над привязанными Lightning-кошельками.

Пользователям, не применяющим Lightning или работающим с другими имплементациями, срочное обновление не требуется, однако проект рекомендует установить патч всем. Официальный релиз 2.4.2 устранил проблему. Подчёркивается, что ончейн-кошельки BTCPay (в том числе горячие) не пострадали. Общий объём украденных средств и количество затронутых узлов публично не раскрываются, однако некоторые пользователи, включая Foundation и Citadel21, подтвердили опустошение своих Lightning-узлов.

Фонд BTCPay Server пожертвовал по 0,21 BTC исследователю безопасности Крейгу Роу (разработчику Sparrow Wallet, который также пострадал от эксплойта) и группе Bitcoin Red Team, обнаружившим и ответственно сообщившим о баге. В заявлении проекта отмечено, что готовится дополнительный постмортем, а команда «внедряет более надёжные процессы сканирования кода и проверки при поддержке ряда внешних организаций».

BTCPay допустил, что в обнаружении уязвимости мог участвовать искусственный интеллект. «ИИ меняет баланс между атакующими и защитниками. По мере совершенствования моделей анализ крупных кодовых баз и поиск слабых мест становятся всё более быстрыми и дешёвыми. Биткоин-проекты особенно уязвимы, поскольку являются ценными целями. Остальная индустрия программного обеспечения столкнётся с той же реальностью», — заявили в проекте.

Инцидент произошёл на фоне крупного взлома аппаратных кошельков Coldcard, убытки от которого уже превысили $116 млн. По оценкам Chainalysis, в первом полугодии 2026 года хакеры украли $36,7 млн из непроверенных смарт-контрактов с закрытым исходным кодом путём декомпиляции их байт-кода, что, вероятно, потребовало применения ИИ.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.