
BTCPay Server 的支持者提出,如果最近一次攻擊中被盜的所有比特幣都能被追回,他們將提供其中10%作為獎勵,上限為3枚比特幣,目前價值約190,000美元。
BTCPay 週一在X平台上發文表示,這項獎勵也適用於任何能提供有助於追回資金資訊的人,包括攻擊者本人。
該公司寫道:「我們將檢討我們的錯誤,但光是懊悔並無法幫助受影響的用戶或確保專案的安全。」「時間緊迫。我們必須學習、改進並迅速採取行動。」
BTCPay 在上週五首次向用戶發出攻擊警報,敦促他們安裝新版本2.4.2,或將其伺服器離線。當時,該專案尚未確認是否有任何竊盜發生,也未解釋漏洞如何被利用。
根據BTCPay的說法,該漏洞讓攻擊者能夠獲取LND管理員macaroons——這是一種賦予對閃電網路節點廣泛控制權的憑證——並利用它們來存取連接的錢包。閃電網路是一個建立在比特幣區塊鏈上的第二層支付網路,可實現更快、更便宜的交易。閃電網路節點透過用戶之間的通道來路由支付。
BTCPay 尚未透露被盜取的比特幣數量、有多少用戶受到影響,以及是否有任何資金已被追回。
如果有多個線索有助於追回資金,獎勵將與受害者協調後分配。該專案表示,會考量每位受害者的損失、追回的金額以及每條線索的實用性。
BTCPay Server 基金會還將向安全研究員 Craig Raw 和比特幣紅隊基金會各捐贈0.21枚比特幣,以感謝他們負責任地揭露了此漏洞。
BTCPay 寫道:「這些只是微薄的捐贈,但作為一個開源軟體(FOSS)專案,這是我們所能提供的,也是一種感謝那些從事關鍵安全工作、有助於整個生態系統發展的人們的方式。」
該公司表示,由於人工智慧使攻擊者更容易在比特幣軟體中找到漏洞,因此他們正在加強程式碼審查,並優先處理安全補丁而非新功能。
BTCPay 寫道:「在這種環境下防禦軟體需要更好的工具、更徹底的審查、更快的安全響應,以及對發現並負責任地報告漏洞的研究人員提供支持。」